Фишинговая атака на пользователей 1Password: как распознать поддельные уведомления об оплате
1Password сообщил об активной фишинговой рассылке, нацеленной на пользователей менеджера паролей.

По данным компании, письма имитируют уведомления о необходимости обновить платёжные данные аккаунта и перенаправляют получателя на поддельную страницу, собирающую учётные данные жертвы. Инцидент показывает, как адресные базы из открытых утечек превращаются в оружие против подписчиков конкретного SaaS.
Схема атаки
Фишинговое письмо содержит ссылку на фейковую форму обновления платёжного метода. Содержание эксплуатирует типовой сценарий urgency: получателю сообщают о проблеме с оплатой подписки, вынуждая действовать без проверки. Адреса отправителей маскируются под корпоративный домен 1Password — на уровне заголовков From и Return-Path подставляются похожие имена или доверенные релеи. 1Password подтвердил наличие кампании публикацией в X и отдельно уточнил, что взлом собственных систем не является источником адресов: базы контактов поступают к атакующим из сторонних утечек и перепродаж.
Позиция компании
В опубликованном предупреждении 1Password указал, что ведёт работу с партнёрами по закрытию мошеннических доменов. Прямая цитата из публикации: «We're actively working with partners to take down the fraudulent domains». Компания рекомендовала пользователям проявлять осмотрительность при получении писем от имени 1Password в ближайшие недели и не переходить по вложенным ссылкам. Дополнительно подчёркивается, что любые уведомления о платежах не должны приводить к запросу мастер-пароля — этот признак маркирует подделку.
Что проверить на инфраструктуре
Проверьте MX-записи и политики DMARC для доменов, с которых уходит корпоративная почта. Доведите политику до p=reject при зрелом SPF/DKIM — это отсечёт подделку заголовков From на периметре получателя. Заблокируйте на уровне MTA домены, упомянутые в кампании, после их публикации в фид-ленте 1Password и abuse-фидах. Передайте пользователям инструкцию: обновление платёжных методов выполняется только в самом приложении или на официальном сайте после ручного ввода адреса — никогда через ссылку из письма. Включите принудительную MFA и мониторинг географии входа в 1Password-аккаунты организации — это сократит окно компрометации при утечке мастер-пароля через поддельную форму.