诺顿密码管理器数据泄露,NortonLifeLock确认遭受撞库攻击

一颗小胡椒2023-01-15 10:31:57

美国网络安全公司 NortonLifeLock(前称赛门铁克)近日向客户发布数据泄露通知,确认黑客已成功通过撞库攻击破坏了诺顿密码管理器帐户。NortonLifeLock表示其系统没有受到损害,攻击是由其他平台上的账户密码泄露造成的。

NortonLifeLock公司,前称赛门铁克,是一家总部设于美国加利福尼亚州的互联网安全技术厂商,在全球40多个国家/地区设有分公司,《财富》500强企业之一。

通知显示,该次攻击发生在2022年12月1日左右,攻击者使用从暗网购买的用户名和密码数据库,尝试登陆诺顿客户账户。NortonLifeLock公司于12月12日发现了大量异常的登录失败尝试,表明遭受了撞库攻击。

截至12月22日,NortonLifeLock公司完成了内部调查,确认该攻击成功入侵了未公开数量的客户账户。对于使用诺顿密码管理器的客户,攻击者可能已经窃取了其存储在私人保险库中的信息。根据客户在其诺顿账户中存储的内容,接下来将有可能发生对其他在线账户的入侵以及数字资产的损失、机密的泄露等严重问题。

对此,NortonLifeLock公司表示已经重置了受影响账户的密码,并采取了额外措施来对抗恶意登陆尝试。NortonLifeLock 建议客户启用双重身份验证来保护其账户,并且受影响的用户有必要购买信用监控服务。

这起事件表明,撞库攻击仍是一种严重的威胁,对于个人和企业来说都非常危险。为了避免受到此类攻击的损害,建议大家不要在不同平台使用相同的密码和用户名,并且尽量使用复杂的密码。如果条件允许,尽量使用多重身份验证以及其他安全措施来保护账户。

密码管理器诺顿
本作品采用《CC 协议》,转载必须注明作者和本文链接
受影响客户面临着对其在线账户的入侵、数字资产损失、机密泄露等风险。
通知指出 2022 年 12 月 1 日,攻击者使用他们从暗网购买的用户名和密码对尝试登录诺顿客户账户。该公司在 2022 年 12 月 12 日检测到“异常大量”的失败登录尝试,这表明存在撞库攻击,攻击者会大量尝试密码进行登录。该通知警告说对于使用 Norton Password Manager 功能的客户,攻击者可能已经获取了存储在私人保险库中的详细信息。根据用户在其账户中存储的内容,这可能会导致其它在线账户遭到破坏、数字资产丢失、机密泄露等。
知名密码管理器LastPass的大量用户报告账户主密码发生泄露。
知名密码管理器 Dashlane 正在加入无密码身份验证技术。用户可以使用特定于设备的 PIN 和生物识别技术访问他们的帐户。
面向企业和消费者的开源密码管理器Bitwarden在一轮融资中筹集了1亿美元,该轮融资由PSG牵头,Battery Ventures跟投。总部位于加州圣巴巴拉的Bitwarden最初成立于2015年,这一领域的其他成员包括许多令人耳熟能详的现有公司,包括1Password(最近在6.2亿美元的融资后达到68亿美元的估值)和Lastpass(最近在落入私募股权公司手中两年后再次作为独立公司被剥离出来)。
Lastpass是一个全球流行的在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。 目前许多LastPass用户在收到LastPass登录电子邮件警告,邮件告知他们的主密码已被泄露,有人试图从未知位置登录他们的帐户。电子邮件通知还提到登录尝试已被阻止,登录地点遍布全球各个陌生的地方。
11月30日,当大部分用户已经忘掉这件事后,LastPass却再次爆出数据泄露事件。目前, LastPass已经确认,此次黑客能够顺利侵入服务器,是因为TA利用了在今年8月被窃取的源代码和专有信息,并借此获得了对数据的访问权限。随后LastPass发布了一份声明,指出其安全团队观察到并收到了潜在的未知攻击者撞库尝试的报告。研究人员称,即使LastPass允许用户选择自行关闭这些追踪器,但其依然可能会给用户带来安全风险。
IT之家从博文中获悉,导致这个漏洞的关键是 Bitwarden 以非典型方式处理网页中的嵌入式 iframe。也就是说,iframe 嵌入页面和父页面应该是互相隔离的状态,无法访问其内容。Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。Bitwarden 文档确实包含一条警告,即“受感染或不受信任的网站”可能会利用此来窃取凭据。
现在,在密码管理中最受信任的名称 Keeper 享受 50% 的折扣。 不管怎样,我们生活的几乎每个方面都是在线的,因此黑客攻击从电子邮件帐户到银行再到智能家居设备的所有事物,寻找可利用的漏洞也就不足为奇了。最简单的攻击之一是破解弱密码。这就是为什么为每个单独的帐户使用一个强大的、唯一的密码是如此重要的原因。但是为几十个帐户创建和记住强大的、唯一的密码几乎是不可能的——除非你使用像 Keeper
一颗小胡椒
暂无描述