知名密码管理软件LastPass再遭网络攻击,客户数据泄露

VSole2022-12-05 11:46:06

11月30日,世界最大的密码管理软件之一LastPass在其官网发布了一则安全事件通知,其最近在第三方云存储服务中检测到了异常活动。LastPass确认未经授权的一方利用上一次发生的安全事件中窃取的信息,能够访问LastPass客户信息的某些元素。

LastPass是世界上最大的密码管理软件公司之一,据称全球有超过3300万人和10万家企业在使用LastPass。

LastPass所指的上一次安全事件,发生在不久前的2022年8月。在那次网络攻击事件中,黑客通过一个受感染的开发人员账户访问了LastPass的开发环境,并窃取了LastPass的部分源代码和专有技术信息。

Lastpass表示,它聘请了行业领先的安全公司Mandiant调查这一事件,并已将本次攻击事件通知给执法部门。目前尚不清楚黑客可以访问哪些信息以及会有多少客户受到影响。

至于客户的密码是否会泄露的问题,Lastpass特别指出客户不需要担心。客户在该密码管理软件上保存的密码由LastPass的Zero Knowledge架构保证安全加密(只有客户知道他们的主密码,密码加密在用户的设备上完成,而不是服务器端)。

在通知的最后,LastPass表示其产品和服务仍然功能齐全,与以往并无二样,用户可以照常使用。而LastPass将继续努力,在整个基础架构中部署增强的安全措施和监控功能,以帮助检测和防止进一步的网络攻击活动。

网络攻击lastpass
本作品采用《CC 协议》,转载必须注明作者和本文链接
攻击者除盗取大量LastPass客户的个人信息外,还复制了客户保险库数据的备份。
LastPass确认未经授权的一方利用上一次发生的安全事件中窃取的信息,能够访问LastPass客户信息的某些元素。
11月30日,世界最大的密码管理软件之一LastPass在其官网发布了一则安全事件通知,其最近在第三方云存储服务中检测到了异常活动。LastPass确认未经授权的一方利用上一次发生的安全事件中窃取的信息,能够访问LastPass客户信息的某些元素。LastPass所指的上一次安全事件,发生在不久前的2022年8月。Lastpass表示,它聘请了行业领先的安全公司Mandiant调查这一事件,并已将本次攻击事件通知给执法部门。
LastPass 周一承认了一次“第二次攻击”,其中一名未具名的攻击者将去年 8 月数据泄露事件中窃取的数据与第三方数据泄露事件中的可用信息以及第三方媒体软件包中的漏洞结合起来,发起了协同攻击。
上周五密码管理器厂商LastPass透露其云存储设施遭黑客入侵,大量客户保险库敏感数据疑遭泄露。
上周五密码管理器厂商LastPass透露其云存储设施遭黑客入侵,大量客户保险库敏感数据疑遭泄露。这是LastPass自今年年初以来披露的第二起安全事件,此前该公司曾在8月份确认黑客使用泄露的开发人员账号访问了其开发环境。LastPass的密码管理软件在全球拥有超过3300万个人用户和10万家企业用户,其用户数据大规模泄露引发了全球性恐慌,甚至波及其他密码管理器产品的用户。
攻击事件发生后,LastPass聘请了网络安全和取证公司进行处理,采取了相应的缓解措施,降低事件带来的影响。LastPass发布安全公告2022年8月25日,LastPass就此次攻击问题,发布了一份安全公告。LastPass在安全公告中表示,没有任何证据表明客户数据或加密的密码库遭到破坏,但承认部分源代码和LastPass 专有的技术信息已经被攻击者窃取。
SANS研究所的网络专家揭示了包括网络罪犯和民族国家行为者在内的网络攻击者正在使用的五种最危险的新兴网络攻击技术。这种扩大的网络攻击面要求企业在每个结构中培养网络安全警惕文化,以确保员工认识到与ChatGPT相关的网络攻击的危害。在这些情况下,威胁行为者利用SEO关键字和付费广告诱骗受害者进入欺骗网站,下载恶意文件,并允许远程用户访问。
在过去的两个月,T-Mobile公司、LastPass公司和弗吉尼亚联邦大学卫生系统都遭到了网络攻击,导致严重的数据泄露。不同的因素会导致数据泄露,其中包括人为错误和外部攻击。到2026年,全球在信息和安全风险管理方面的支出将从2021年的1678.6亿美元飙升至创纪录的2614.8亿美元。使用多因素身份验证保护有效帐户是最起码的要求。这一领域的主要供应商使用计算机视觉识别URL以进行隔离和消除。
日前,SANS的安全专家们在今年的大会上发表了其最新研究成果,对2023年度最值得关注的5种新兴网络攻击技术及其特点进行了介绍。SANS认证讲师Katie Nickels表示,SEO优化攻击是一种危险的新兴攻击方法。为了应对SEO优化攻击,企业组织需要实施更有针对性的安全意识培训计划。2022年的LastPass漏洞事件就是最好的证明,攻击者会利用第三方软件漏洞绕过现有控制措施并访问特权环境。
VSole
网络安全专家