全球最知名的密码管理器,又双叒叕泄露数据了

一颗小胡椒2022-12-15 10:33:24

今年8月,知名在线密码管理器LastPass法律与公告,表示有黑客在侵入系统后窃取了部分源代码,并在大约四天的时间内获得了一些敏感信息。

为此,LastPass还聘请了一家领先的网络安全和取证公司确保数据安全。

最终该公司与来Mandian的安全专家密切合作调查结果显示,没有任何用户数据被泄露。

首席执行官担保,虽然LastPass被黑,但没有任何用户数据泄露。


11月30日,当大部分用户已经忘掉这件事后,LastPass却再次爆出数据泄露事件。

LastPass首席执行官KarimToubba在博文中表示,有黑客访问了LastPass的第三方云存储服务器,并借此获得了部分用户的信息。

博文中并未明确黑客具体窃取了哪些信息、也没有明确有多少用户受到影响。

同时Toubba还称,由于LastPass采用了零知情(ZeroKnowledge)架构,因此虽然出现了数据泄露,但用户的密码仍然是安全加密的。

据悉,所谓的零知情架构就是只有用户知道主密码,加密只发生在设备层面而不是服务器端,LassPass也不会知道,这使得单纯的侵入服务器并不会导致主密码泄露。

目前, LastPass已经确认,此次黑客能够顺利侵入服务器,是因为TA利用了在今年8月被窃取的源代码和专有信息,并借此获得了对数据的访问权限。

值得一提的是,这并非LastPas首次发生数据泄露的问题了。

去年12月,数百名用户在Twitter、reddit等社交平台上发布消息称,自己的LastPass账户主密码被泄露。

他们得到了系统通知称,有不同IP尝试通过他们的主密码登录账号(当用户在不常用地区登录账户时,LastPass会发布邮件通知)。

即使在修改密码后,他们还是会看到来自不同地点的新的登录尝试。

随后LastPass发布了一份声明,指出其安全团队观察到并收到了潜在的未知攻击者撞库尝试的报告。

然而,在LastPass发布声明后,依然有用户反驳称,自己为LastPass设置的主密码是独立的,从未在其他地方使用过,因此不可能是撞库泄露。

再加上不止一名用户在修改主密码后又收到同样的异常警告,如果是撞库,新密码不会这么快也立即泄露。

此外,去年3月,有两个安全研究团队分析发现,LastPass中内置了7种不同的追踪器,可能是用来收集并发送用户个人数据的。

研究人员称,即使LastPass允许用户选择自行关闭这些追踪器,但其依然可能会给用户带来安全风险。

比如,其中一个追踪器就指向了某数据分析平台,其涵盖的业务包括广告合作伙伴对接、广告优化等。

报告还揭示了LastPass在手机客户端需要用户开启的权限。

包括但不限于手机设备品牌型号、生物识别开关状态、精确地理位置、读取SD卡中的内容、录制音频等等。

安全专家称,对于处理极其敏感的数据(密码)的软件来说,LastPass本身并没有广告模块,所以内置这些追踪器完全是没有道理的。

资料显示,LastPass是世界上最大的密码管理公司之一,目前有超过3300万人和10万家企业在使用它。

随着消费者和企业使用该公司的软件安全地存储密码,人们难免担心,如果该公司被黑客攻击,可能会让不法分子访问其存储的密码。

悲观的是,除了LastPass外,Bitwarden、RoboForm和Dashlane等密码管理器此前也被曝光过含有多款追踪器。

说到底,密码这种东西,最终还是保留在自己手里才放心。


lastpass密码管理器
本作品采用《CC 协议》,转载必须注明作者和本文链接
按说,作为一款密码产品,安全性应该是做的“非常优秀”的,但是,谁能想到呢,这居然是LastPass这款“密码神器”在2022年第二次被黑了……有用LastPass的朋友,改一下密码吧。
目前LastPass官方已发布公告,称这一切都是误报。警报通知用户,一些未经授权的方试图从世界不同地区访问他们的帐户,而LastPass挫败了这些企图。“没有迹象表明任何 LastPass 帐户因这些凭证填充尝试而被未经授权的第三方入侵 [或] 用户的 LastPass 凭证被恶意软件、流氓浏览器扩展程序或网络钓鱼活动收集。”
据外媒报道,一位安全研究人员在LastPass密码管理器应用中发现了7个跟踪器,虽然没有确凿事实表示这些追踪器正在转移用户的实际密码或用户名,但是对于一个处理此类敏感信息的安全关键型应用来说,追踪器的存在还是存在一些隐性隐患,基于此,该安全人员表示最好不使用这款软件。
确保密码安全是第一道防线;用于您的计算机、电子邮件和信息;针对黑客企图,许多安全专家建议使用密码管理器将所有密码安全保存在一个地方。密码管理器是一种软件,它可以创建复杂的密码,存储它们,组织计算机、网站、应用程序和网络的所有密码,并代表您记住它们。
窃取密码的特洛伊木马并不是唯一寻找密码的恶意软件。是的,我说的是臭名昭著的 LastPass 密码管理实用程序黑客攻击。是的,这些保险库已正确加密,LastPass 从未存储甚至不知道解密密钥。可以根据有关目标受害者的已知信息为暴力攻击生成字典。主流的密码管理器软件可以帮助您完成所有这些任务并可以实时监控您所有密码的安全性。有些密码管理器甚至提供检查泄漏是否真的发生的服务。
Lastpass是一个全球流行的在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。 目前许多LastPass用户在收到LastPass登录电子邮件警告,邮件告知他们的主密码已被泄露,有人试图从未知位置登录他们的帐户。电子邮件通知还提到登录尝试已被阻止,登录地点遍布全球各个陌生的地方。
知名密码管理器LastPass的大量用户报告账户主密码发生泄露。
部分密码管理器 LastPass 的用户最近收到了主密码可疑登录尝试的邮件警告,引发了 LastPass 用户密码泄露的担忧。但 LastPass 否认该公司发生了用户密码泄露的事故。它在一份声明中表示,它认为是未知攻击者发动了撞库攻击(credential stuffing)。也就是攻击者使用从第三方获取到的电子邮件和密码去尝试登录 LastPass 上的用户账号。由于密码管理器包含了用户大量的
一颗小胡椒
暂无描述