黑客攻击密码管理巨头LastPass,窃取部分源代码

VSole2022-08-30 11:10:00

据外媒网站报道,两周前黑客攻击了密码管理巨头LastPass,并且窃取了该公司的部分源代码和专有技术信息。攻击事件发生后,LastPass聘请了网络安全和取证公司进行处理,采取了相应的缓解措施,降低事件带来的影响。

LastPass发布安全公告

2022年8月25日,LastPass就此次攻击问题,发布了一份安全公告。目前,已经确认黑客通过访问公司开发人员的账户进行入侵,并对开发环境进行破坏。LastPass在安全公告中表示,没有任何证据表明客户数据或加密的密码库遭到破坏,但承认部分源代码和LastPass 专有的技术信息已经被攻击者窃取。

采取的安全措施

发现被攻击之后,LastPass聘请了一家领先的网络安全和取证公司进行处理,尽可能部署遏制和缓解措施,已降低该事件带来的影响。此次攻击事件还在持续调查中,LastPass表示已经有效遏制了此次攻击,并且实施额外的强化安全措施。目前,没有看到任何未经授权的活动的进一步证据。

LastPass通过电子邮件告知客户此次攻击事件,但是LastPass没有对外提供攻击的详细过程、攻击者如何入侵开发者账户、哪些源代码和专有信息技术被盗等相关信息。

关于LastPass 

LastPass是世界上最大的密码管理公司之一,有超过3300万人和10万家企业正在使用其产品。由于很多消费者和企业使用LastPass的软件来存储他们的密码,因此很多用户担心此次攻击事件会对他们造成严重影响。如何黑客获得了相应的权限,那么用户存储的密码信息很可能会被允许访问。

对于这些担心和疑虑,LastPass方面表示,公司将密码存储在“加密保险库”中,只能使用客户的主密码进行解密。因此,在此次攻击事件中,用户存储的密码未受到任何破坏。

然而,这些声明并不能够打消用户的疑虑。因为在2021年,LastPass曾遭受撞库攻击,并且攻击者可以确认用户的主密码。更糟糕的是,这些主密码被使用RedLine 密码窃取恶意软件的攻击者窃取。

由此可见,用户不会完全信任LastPass,因为在网络攻击中主密码也有可能会泄露。因此,在LastPass 帐户上启用多因素身份验证是很有必要的。此外,用户还应保持良好的密码使用习惯,比如:提高密码的安全性,使用高强度密码,定期更换密码等。

lastpass密码管理
本作品采用《CC 协议》,转载必须注明作者和本文链接
攻击者除盗取大量LastPass客户的个人信息外,还复制了客户保险库数据的备份。
按说,作为一款密码产品,安全性应该是做的“非常优秀”的,但是,谁能想到呢,这居然是LastPass这款“密码神器”在2022年第二次被黑了……有用LastPass的朋友,改一下密码吧。
确保密码安全是第一道防线;用于您的计算机、电子邮件和信息;针对黑客企图,许多安全专家建议使用密码管理器将所有密码安全保存在一个地方。密码管理器是一种软件,它可以创建复杂的密码,存储它们,组织计算机、网站、应用程序和网络的所有密码,并代表您记住它们。
目前LastPass官方已发布公告,称这一切都是误报。警报通知用户,一些未经授权的方试图从世界不同地区访问他们的帐户,而LastPass挫败了这些企图。“没有迹象表明任何 LastPass 帐户因这些凭证填充尝试而被未经授权的第三方入侵 [或] 用户的 LastPass 凭证被恶意软件、流氓浏览器扩展程序或网络钓鱼活动收集。”
据外媒报道,一位安全研究人员在LastPass密码管理器应用中发现了7个跟踪器,虽然没有确凿事实表示这些追踪器正在转移用户的实际密码或用户名,但是对于一个处理此类敏感信息的安全关键型应用来说,追踪器的存在还是存在一些隐性隐患,基于此,该安全人员表示最好不使用这款软件。
窃取密码的特洛伊木马并不是唯一寻找密码的恶意软件。是的,我说的是臭名昭著的 LastPass 密码管理实用程序黑客攻击。是的,这些保险库已正确加密,LastPass 从未存储甚至不知道解密密钥。可以根据有关目标受害者的已知信息为暴力攻击生成字典。主流的密码管理器软件可以帮助您完成所有这些任务并可以实时监控您所有密码的安全性。有些密码管理器甚至提供检查泄漏是否真的发生的服务。
Lastpass是一个全球流行的在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。 目前许多LastPass用户在收到LastPass登录电子邮件警告,邮件告知他们的主密码已被泄露,有人试图从未知位置登录他们的帐户。电子邮件通知还提到登录尝试已被阻止,登录地点遍布全球各个陌生的地方。
上周五密码管理器厂商LastPass透露其云存储设施遭黑客入侵,大量客户保险库敏感数据疑遭泄露。这是LastPass自今年年初以来披露的第二起安全事件,此前该公司曾在8月份确认黑客使用泄露的开发人员账号访问了其开发环境。LastPass密码管理软件在全球拥有超过3300万个人用户和10万家企业用户,其用户数据大规模泄露引发了全球性恐慌,甚至波及其他密码管理器产品的用户。
VSole
网络安全专家