LastPass数据泄露引发全球恐慌

VSole2022-12-30 10:17:22

上周五密码管理器厂商LastPass透露其云存储设施遭黑客入侵,大量客户保险库敏感数据疑遭泄露。

这是LastPass自今年年初以来披露的第二起安全事件,此前该公司曾在8月份确认黑客使用泄露的开发人员账号访问了其开发环境。

根据LastPass的最新通告,最新泄露事件中攻击者使用的正是8月份从其开发人员环境中窃取的“云存储访问密钥和双存储容器解密密钥”访问了Lastpass的云存储设施。

上个月LastPass曾发布8月份黑客攻击事件的通告,当时该公司首席执行官卡里姆·图巴(Karim Toubba)含糊其辞地表示黑客“仅获得了客户信息的某些元素”。在发送给客户的电子邮件中,Lastpass还证实攻击者从其系统中窃取了专有技术信息和产品源代码。

在后续更新中,该公司还曾透露,八月的网络攻击中,黑客在其系统中驻留(保持内部访问权)了四天。

到底哪些数据泄露了?

LastPass首席执行官Toubba表示:“攻击者非法访问了用户的基本帐户信息和相关元数据信息。包括公司名称、最终用户名称、账单地址、电子邮件地址、电话号码以及客户访问LastPass服务的IP地址。(编者:此部分信息为明文未加密)”

“攻击者还从加密存储容器中复制了客户保险库数据的备份,保险库数据以专有的二进制格式存储,其中包含未加密的数据,例如网站URL,以及完全加密的敏感字段,例如网站用户名和密码,安全注释和表单填写的数据。”(下图虚线部分)

根据LastPass的说法,泄露的用户保险库数据使用了256位AES加密保护,并且只能用用户主密码(Master Password)派生的唯一加密密钥进行解密。

Toubba表示,用户的主密码永远不会为LastPass所知,它不会存储在Lastpass的系统上,并且LastPass也不会维护它。

但LastPass客户被警告说,攻击者可能会试图暴力破解他们的主密码,以访问被盗的加密保管库数据。LastPass声称,如果用户始终遵循LastPass推荐的密码最佳实践,这将非常困难和耗时。

如果用户设置了正确的主密码,则不用过于担心,因为“使用常见密码破解技术猜测主密码需要数百万年,”Toubba补充道:“您的保险库数据,例如用户名和密码,安全笔记,附件,和表单填写字段,都基于LastPass的零知识架构进行了安全加密。”

为何引发全球用户恐慌?

LastPass的密码管理软件在全球拥有超过3300万个人用户和10万家企业用户,其用户数据大规模泄露引发了全球性恐慌,甚至波及其他密码管理器产品的用户。

虽然LastPass宣称泄露的是加密后的用户数据库,黑客破解很困难。但慢雾科技创始人余弦认为用户面临的风险依然很高。他在推特上建议LastPass的企业用户立刻更改在该密码管理器中存储过的账户密码,并警告说:

“根据官方披露的信息来看,至少虚线里的信息许多是泄露的,包括Encrypted Vault,这里面就有你那些最关键的密码等隐私。那么后面的游戏就变成:如果你的Master Password也被黑客知道了,那就全完了...”

“黑客要知道你的Master Password是有方法的,碰撞难度应该挺大,但如果通过其他泄漏源做分析,那就有一定概率可以知道。黑客之后可以玩概率统计游戏,反正LastPass用户那么多...”

余弦进一步警告说:“更糟糕的是,黑客还拿到了许多明文(用户隐私)信息,”如:

  • 企业名称、最终用户名、账单地址、邮件地址、电话号码、用户访问LastPass服务的IP地址…
  • 用户密码库里未加密的数据,例如网站地址…

余弦指出,虽然之前推荐了1Password和Bitwarden,但不排除二者将来也有可能发生类似的数据泄露安全事故,因此密码管理器用户应该提高警惕,时刻做好响应的准备。

密码管理器

风险预防与缓解六大建议

GoUpSec咨询多位安全专家后,总结了密码管理器个人用户的六大风险预防与缓解建议,如下:

  • 如果可能,只用开源且不能上传服务器的密码管理器(例如Keepass),或者关闭云同步功能(例如仅使用1Password的本地同步功能),避免使用浏览器插件等“方便的密码管理器扩展功能”。该方法虽然会牺牲一些(团队管理)功能和便利性,但是对于个人用户来说,安全性更好。
  • 设置一个足够强大和独特的主密码(Master Password),并且单独(物理)记录和存放,不可以任何格式(包括图片)存储在任何联网设备中。
  • 在密码管理器中不要在明文区域存储敏感信息。
  • 给密码管理器中存储的密码“加盐”(密码的一部分片段为密写或者用符号代替的子密码,子密码独立于密码管理器记录和存储)。
  • 开启密码管理器的多因素认证,并且使用硬件密钥或APP认证程序等认证因素而不是短信密码。
  • 面对类似LastPass的用户数据泄露事件,请立刻更改所有存储在密码管理器中的账户密码,并遵循以上安全建议。
lastpass密码管理器
本作品采用《CC 协议》,转载必须注明作者和本文链接
按说,作为一款密码产品,安全性应该是做的“非常优秀”的,但是,谁能想到呢,这居然是LastPass这款“密码神器”在2022年第二次被黑了……有用LastPass的朋友,改一下密码吧。
目前LastPass官方已发布公告,称这一切都是误报。警报通知用户,一些未经授权的方试图从世界不同地区访问他们的帐户,而LastPass挫败了这些企图。“没有迹象表明任何 LastPass 帐户因这些凭证填充尝试而被未经授权的第三方入侵 [或] 用户的 LastPass 凭证被恶意软件、流氓浏览器扩展程序或网络钓鱼活动收集。”
据外媒报道,一位安全研究人员在LastPass密码管理器应用中发现了7个跟踪器,虽然没有确凿事实表示这些追踪器正在转移用户的实际密码或用户名,但是对于一个处理此类敏感信息的安全关键型应用来说,追踪器的存在还是存在一些隐性隐患,基于此,该安全人员表示最好不使用这款软件。
确保密码安全是第一道防线;用于您的计算机、电子邮件和信息;针对黑客企图,许多安全专家建议使用密码管理器将所有密码安全保存在一个地方。密码管理器是一种软件,它可以创建复杂的密码,存储它们,组织计算机、网站、应用程序和网络的所有密码,并代表您记住它们。
窃取密码的特洛伊木马并不是唯一寻找密码的恶意软件。是的,我说的是臭名昭著的 LastPass 密码管理实用程序黑客攻击。是的,这些保险库已正确加密,LastPass 从未存储甚至不知道解密密钥。可以根据有关目标受害者的已知信息为暴力攻击生成字典。主流的密码管理器软件可以帮助您完成所有这些任务并可以实时监控您所有密码的安全性。有些密码管理器甚至提供检查泄漏是否真的发生的服务。
Lastpass是一个全球流行的在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。 目前许多LastPass用户在收到LastPass登录电子邮件警告,邮件告知他们的主密码已被泄露,有人试图从未知位置登录他们的帐户。电子邮件通知还提到登录尝试已被阻止,登录地点遍布全球各个陌生的地方。
知名密码管理器LastPass的大量用户报告账户主密码发生泄露。
部分密码管理器 LastPass 的用户最近收到了主密码可疑登录尝试的邮件警告,引发了 LastPass 用户密码泄露的担忧。但 LastPass 否认该公司发生了用户密码泄露的事故。它在一份声明中表示,它认为是未知攻击者发动了撞库攻击(credential stuffing)。也就是攻击者使用从第三方获取到的电子邮件和密码去尝试登录 LastPass 上的用户账号。由于密码管理器包含了用户大量的
VSole
网络安全专家