LastPass密码库被盗,最大密码管理软件网络攻击事件新进展

一颗小胡椒2022-12-26 09:51:02

据LastPass官网最新公告,其于今年八月份遭受的网络攻击事件可能要比预想中严重得多。LastPass透露,攻击者在该次网络攻击中窃取了LastPass客户的大量个人信息,其中甚至包括他们的加密密码保险库。

在前一次发布的公告中,LastPass对事态的描述为:未经授权的一方获得了对第三方基于云的存储服务(LastPass使用该服务来存储其生产数据的存档备份)的访问权限。攻击者没有访问任何客户数据,但一些源代码和技术信息从LastPass的开发环境中被盗,并被用于针对LastPass员工,以获取用于访问和解密基于云的存储服务中的一些存储卷的凭据和密钥。

但现在,已确认,在获得云存储访问密钥和双存储容器解密密钥后,攻击者从备份中复制了包含基本客户帐户信息和相关元数据的信息,如公司名称、最终用户名称、账单地址、电子邮件地址、电话号码,以及客户访问LastPass服务的IP地址等。

另外更为关键的是,攻击者还能够从加密存储容器中复制客户保险库数据的备份。该容器以专有二进制格式存储,其中包含未加密的数据(例如网站URL),以及完全加密的敏感字段(例如网站用户名、密码、安全注释和表单填写数据)。

这意味着攻击者可能会尝试使用暴力破解来猜测LastPass客户的主密码并解密保险库数据副本。如果LastPass客户的主密码不够复杂,则很有可能会被破解成功,进而泄露其保存在LastPass上的其他关键密码。对于这种情况,LastPass建议客户尽快更换密码。

另外,利用得手的信息,黑客还可能会针对LastPass客户进行网络钓鱼攻击、撞库攻击,或针对与其LastPass保险库关联的在线帐户的其他暴力攻击。LastPass建议客户警惕近期可能的社会工程或网络钓鱼攻击,例如不要轻易点击不明链接等。

网络攻击lastpass
本作品采用《CC 协议》,转载必须注明作者和本文链接
攻击者除盗取大量LastPass客户的个人信息外,还复制了客户保险库数据的备份。
LastPass确认未经授权的一方利用上一次发生的安全事件中窃取的信息,能够访问LastPass客户信息的某些元素。
11月30日,世界最大的密码管理软件之一LastPass在其官网发布了一则安全事件通知,其最近在第三方云存储服务中检测到了异常活动。LastPass确认未经授权的一方利用上一次发生的安全事件中窃取的信息,能够访问LastPass客户信息的某些元素。LastPass所指的上一次安全事件,发生在不久前的2022年8月。Lastpass表示,它聘请了行业领先的安全公司Mandiant调查这一事件,并已将本次攻击事件通知给执法部门。
LastPass 周一承认了一次“第二次攻击”,其中一名未具名的攻击者将去年 8 月数据泄露事件中窃取的数据与第三方数据泄露事件中的可用信息以及第三方媒体软件包中的漏洞结合起来,发起了协同攻击。
上周五密码管理器厂商LastPass透露其云存储设施遭黑客入侵,大量客户保险库敏感数据疑遭泄露。
上周五密码管理器厂商LastPass透露其云存储设施遭黑客入侵,大量客户保险库敏感数据疑遭泄露。这是LastPass自今年年初以来披露的第二起安全事件,此前该公司曾在8月份确认黑客使用泄露的开发人员账号访问了其开发环境。LastPass的密码管理软件在全球拥有超过3300万个人用户和10万家企业用户,其用户数据大规模泄露引发了全球性恐慌,甚至波及其他密码管理器产品的用户。
攻击事件发生后,LastPass聘请了网络安全和取证公司进行处理,采取了相应的缓解措施,降低事件带来的影响。LastPass发布安全公告2022年8月25日,LastPass就此次攻击问题,发布了一份安全公告。LastPass在安全公告中表示,没有任何证据表明客户数据或加密的密码库遭到破坏,但承认部分源代码和LastPass 专有的技术信息已经被攻击者窃取。
SANS研究所的网络专家揭示了包括网络罪犯和民族国家行为者在内的网络攻击者正在使用的五种最危险的新兴网络攻击技术。这种扩大的网络攻击面要求企业在每个结构中培养网络安全警惕文化,以确保员工认识到与ChatGPT相关的网络攻击的危害。在这些情况下,威胁行为者利用SEO关键字和付费广告诱骗受害者进入欺骗网站,下载恶意文件,并允许远程用户访问。
在过去的两个月,T-Mobile公司、LastPass公司和弗吉尼亚联邦大学卫生系统都遭到了网络攻击,导致严重的数据泄露。不同的因素会导致数据泄露,其中包括人为错误和外部攻击。到2026年,全球在信息和安全风险管理方面的支出将从2021年的1678.6亿美元飙升至创纪录的2614.8亿美元。使用多因素身份验证保护有效帐户是最起码的要求。这一领域的主要供应商使用计算机视觉识别URL以进行隔离和消除。
日前,SANS的安全专家们在今年的大会上发表了其最新研究成果,对2023年度最值得关注的5种新兴网络攻击技术及其特点进行了介绍。SANS认证讲师Katie Nickels表示,SEO优化攻击是一种危险的新兴攻击方法。为了应对SEO优化攻击,企业组织需要实施更有针对性的安全意识培训计划。2022年的LastPass漏洞事件就是最好的证明,攻击者会利用第三方软件漏洞绕过现有控制措施并访问特权环境。
一颗小胡椒
暂无描述