零信任被突破:LastPass称DevOps工程师居家办公被黑

VSole2023-03-13 10:37:21

密码管理软件公司 LastPass 表示,其一名 DevOps 工程师的个人家用电脑遭到黑客攻击并植入了键盘记录恶意软件,这是持续性网络攻击的一部分,攻击者从云存储资源中窃取了公司数据。

LastPass 周一承认了一次“第二次攻击”,其中一名未具名的攻击者将去年 8 月数据泄露事件中窃取的数据与第三方数据泄露事件中的可用信息以及第三方媒体软件包中的漏洞结合起来,发起了协同攻击。

“我们的调查显示,攻击者从 2022 年 8 月 12 日结束的第一起事件开始转向,但从 8 月 12 日开始积极参与与云存储环境一致的一系列新的侦察、枚举和渗漏活动, 2022 年至 2022 年 10 月 26 日。”该公司在网上发布的一份说明中解释道。

LastPass 补充说:“在第二起事件中,威胁行为者迅速利用在我们团队完成重置之前在第一起事件中泄露的信息来枚举并最终从云存储资源中泄露数据。”

LastPass 与 Mandiant 的事件响应专家合作进行取证,并发现一名 DevOps 工程师的家用电脑成为绕过安全缓解措施的目标。

攻击者利用第三方媒体软件包中的远程代码执行漏洞,在该员工的个人电脑上植入了键盘记录恶意软件。该公司表示:“在员工通过 MFA 进行身份验证后,攻击者能够在员工输入时捕获其主密码,并获得对 DevOps 工程师的 LastPass 公司保险库的访问权限。”

“攻击者随后导出了本地公司保险库条目和共享文件夹的内容,其中包含加密的安全注释以及访问 AWS S3 LastPass 生产备份、其他基于云的存储资源和一些相关的关键数据库备份所需的访问和解密密钥。”LastPass 证实。

由 GoTo(前身为 LogMeIn)拥有的 LastPass最初于 2022 年 8 月披露了这一漏洞,并警告称其部分源代码已被盗。2023 年 1 月,母公司 GoTo 表示,它也遭受了一次入侵行为,包括账户用户名、加盐和哈希密码、部分多重身份验证 (MFA) 设置以及一些产品设置和许可信息被盗。

LastPass 在全球拥有超过 3000 万用户和 85,000 家企业客户。

devopslastpass
本作品采用《CC 协议》,转载必须注明作者和本文链接
LastPass 周一承认了一次“第二次攻击”,其中一名未具名的攻击者将去年 8 月数据泄露事件中窃取的数据与第三方数据泄露事件中的可用信息以及第三方媒体软件包中的漏洞结合起来,发起了协同攻击。
黑客针对DevOps工程师的个人电脑,利用易受攻击的第三方媒体软件包,在其设备上植入了键盘记录器,从而获取了对DevOps工程师的LastPass公司保险库的访问权限。
据安全内参了解,“二次协同攻击”事件,是指LastPass在2022年8月、12月先后披露的两起违规事件,这两起事件的攻击链有关联。LastPass公司只有4位DevOps工程师有权访问这些解密密钥,因此恶意黑客将矛头指向了其中一名工程师。LastPass日前发布的最新安全警告称。该数据库经过加密,但在第二次违规事件中,恶意黑客窃取了单独存储的解密密钥。
提供密码管理服务的 LastPass 更新了去年发生的严重安全事故的最新调查结果:它的一名高级工程师的家用电脑遭到黑客入侵,而这名员工拥有企业密码库的访问权限。LastPass 称,8 月 12 日到 26 日之间,未知黑客窃取到了一名高级 DevOps 工程师的有效凭证。该工程师是 LastPass 四名能访问企业密码库的工程师之一。在进入企业密码库之后,黑客导出了所有条目,其中包括 AWS S3 LastPass 产品备份的密钥。
Plex中一项漏洞存在三年之久,CISA敦促多个组织进行修补。
企业级密码管理器已成为帮助员工锁定在线帐户的最简单、最具成本效益的方法之一。大多数选项最初是为个人用户设计的。您的组织需求将与具有安全意识的个人用户大相径庭,但好消息是,关键密码管理公司都已将他们的解决方案应用于商业领域。
DevOps是Development和Operations组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率[1]。如图1所示[2],DevOps流程主要会涉及8个步骤,分别是:计划(PLAN)、编码(
目前DevOps相关的概念很多,比如DevSecOps、AIOps、SRE、CI、CD等。这么多概念往往让人很困惑,搞不清楚彼此之间的关系。不少人喜欢用图1来解释DevOps、敏捷、CI、CD等之间的关系,不过这可能会造成对DevOps的误解。 我们都知道DevOps要形成闭环,但仅仅关注闭环还是不够的,更别说仅关注研发或者CICD了。作为云原生思想之一,DevOps的核心是围绕应用生命周期过程
DevOps 是 Development 和 Operations 组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率 [1]。
VSole
网络安全专家