LastPass数据泄露事件最新细节,工程师电脑被植入键盘记录器

一颗小胡椒2023-03-02 09:45:58

前不久曾报道过知名密码管理软件——LastPass发生的一起严重数据泄露事件。而在最近,LastPass关于其数据泄露事件的调查又有了新进展。据其透露,攻击者最初是感染了LastPass一名DevOps工程师的个人电脑,随后从其Amazon AWS云存储服务器中窃取了敏感数据。

LastPass被个人和企业用来安全地存储及管理密码,并因其高水平的安全性而受到信赖。但在去年,攻击者从其云存储中导出了敏感的基本客户帐户信息,如公司名称、用户名、地址、电子邮件地址、电话号码,以及客户访问LastPass服务的IP地址等。网络安全产品测评网站 Security.org 对一千多名美国人进行的一项调查显示,2021年最受欢迎的密码管理工具LastPass在2022年下滑到第四位。

根据LastPass最近发布的公告,仅有四名工程师能够访问LastPass AWS云存储服务所需的解密密钥。(云备份包括未加密的客户帐户信息以及使用256位AES加密保护的敏感字段)

而黑客的攻击就通过针对这些DevOps工程师的个人电脑,并利用易受攻击的第三方媒体软件包来实现。该软件包启用了远程代码执行功能,借此攻击者能在工程师的设备上植入键盘记录器恶意软件。在工程师通过MFA进行身份验证后,攻击者能够在其输入时捕获工程师的主密码,继而获取了对DevOps工程师的LastPass公司保险库的访问权限。

接着,攻击者从中导出了数据保险库和共享文件夹的内容,其中包含加密的安全注释、AWS S3 LastPass生产备份、其他基于云的存储资源以及一些相关关键数据库备份所需的访问和解密密钥。

由于攻击者使用的是有效的凭据,这使得LastPass很难检测到其入侵行为,并使该攻击者有充足的时间从LastPass的云存储服务器窃取数据。据报道,攻击者访问该系统达两个多月。在事件的最后,当攻击者尝试使用身份识别和访问管理(IAM)执行未经授权的任务时,LastPass通过AWS GuardDuty警报检测到了异常行为。

LastPass表示,它已经更新了其安全系统,采取的措施包括轮换敏感凭据和身份验证密钥、吊销证书、添加额外的警报日志以及更严格的安全策略。另外,LastPass的客户最好更改主密码以及存储在其密码保险库中的所有密码。


键盘记录器lastpass
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客针对DevOps工程师的个人电脑,利用易受攻击的第三方媒体软件包,在其设备上植入了键盘记录,从而获取了对DevOps工程师的LastPass公司保险库的访问权限。
据安全内参了解,“二次协同攻击”事件,是指LastPass在2022年8月、12月先后披露的两起违规事件,这两起事件的攻击链有关联。LastPass公司只有4位DevOps工程师有权访问这些解密密钥,因此恶意黑客将矛头指向了其中一名工程师。LastPass日前发布的最新安全警告称。该数据库经过加密,但在第二次违规事件中,恶意黑客窃取了单独存储的解密密钥。
近年来,通过这些恶意软件窃取的敏感信息在暗网上大肆销售,造成了巨大影响和危害。在新冠疫情期间,由于居家办公措施的实施,攻击者通过疫情主题的钓鱼邮件投递 Agent Tesla 和 Hawkeye 这两种键盘记录。Genesis Store 在2020年利用 AZORult 获取目标主机的敏感信息。此外,随着居家办公措施的流行,远程登录场景变得非常普遍。购买付费的安全解决方案,扫描系统中存在的漏洞并进行修复。监控系统驱动和注册表的可疑变化,重点是对键盘输入的捕获。
网络安全公司Cybereason在本周三发文称,他们已经发现了一种新型的键盘记录恶意软件。尽管从技术层面来讲,该恶意软件还远远谈不上“先进”,但它在窃取密码方面表现出了很高的效率。 Cybereason将这个恶意软件命名为“Fauxpersky”,因为它在传播过程中伪装成了世界知名的俄罗斯杀毒软件——卡巴斯基(Kaspersky)。
安全研究人员发现,最危险的安卓银行特洛伊木马家族之一现已被修改,在其最近的变种中添加了一个键盘记录,为攻击者提供了另一种窃取受害者敏感数据的方法。但值得注意的是,尽管大多数受感染的用户来自俄罗斯,但Svpeng特洛伊木马的新变种不会在这些设备上执行恶意操作。据Unuchek称,在感染设备后,特洛伊木马程序首先检查设备的语言。
来自弗吉尼亚州的扎卡里·沙姆斯在联邦地区法院认罪,目前因其过去的行为面临最高10年的监禁。据主板引用的一位匿名安全研究人员的话说,沙姆斯开发了现已不复存在的键盘记录的第一个版本,名为Limitless Logger Pro,他在臭名昭著的黑客论坛上以35美元的价格出售。沙姆斯在亚历山大法庭认罪,利亚姆·奥格雷迪法官接受了他的认罪。
最近,研究人员发现了OriginLogger,这是一个基于Agent Tesla的恶意软件。OriginLogger的部分功能OriginLogger的全部功能此外,他们还展示了 Web 面板和恶意软件生成器。
朝鲜黑客正在使用新版本的 DTrack 后门来攻击欧洲和拉丁美洲的组织。在新的攻击活动中,卡巴斯基发现 DTrack 使用通常与合法可执行文件关联的文件名进行分发。卡巴斯基指出,DTrack 继续通过使用窃取的凭据破坏网络或利用暴露在 Internet 上的服务器来安装,如 之前的活动所示。
近日,Cyble研究实验室发现了一种名为Prynt Stealer的新信息窃取软件。该窃取软件是网络犯罪论坛上的新成员,具备各种功能。除了窃取受害者的数据外,还可以使用剪辑键盘记录操作进行财务盗窃。此外,它可以针对30多种基于Chromium的浏览器、5个以上基于Firefox的浏览器,以及一系列的VPN、FTP、消息和游戏应用软件。此外,构建者可以自定义此窃取软件的功能。
一颗小胡椒
暂无描述