最大密码管理软件LastPass遭攻击,源代码和专有技术数据失窃

VSole2022-08-26 16:24:43

8月25日,最大密码管理软件之一LastPass发布了一则安全事件通知,确认两周前遭到黑客攻击。攻击者通过一个受感染的开发人员帐户访问了 LastPass 开发环境,并窃取了部分源代码和一些专有的 LastPass 技术信息。

LastPass是世界上最大的密码管理软件公司之一,据称全球有超过3300万人和10万家企业在使用LastPass。

据LastPass公告,两周前,他们在 LastPass 开发环境的某些部分检测到一些异常活动。在启动应急调查后,他们没有发现有任何证据表明此事件涉及对客户数据或加密密码保险库的任何访问。

为了应对这一事件,LastPass部署了遏制和缓解措施,并正在与一家领先的网络安全和取证公司合作。LastPass表示虽然其调查仍在进行中,但已实现了遏制状态,实施了额外的安全增强措施,并且没有发现有进一步未经授权活动的迹象。

由于大量普通用户和企业都在使用该公司的密码管理软件以期安全地存储其密码,在该公司被黑客入侵后,不免会有很多人担心,是否有可能会威胁到其存储的密码的安全。

LastPass则对用户有可能的担忧一一进行了回答:

1、 此事件并未危及用户的主密码。LastPass从来不存储或了解用户的主密码。LastPass利用行业标准的Zero Knowledge架构,确保 LastPass 永远无法知道或访问用户的主密码。

2、 没有证据表明加密的保险库数据受到未经授权访问。LastPass的Zero Knowledge模型确保只有用户才能解密保险库数据。

3、 LastPass的调查显示,没有证据表明用户个人信息数据受到未经授权访问。

另外,LastPass不建议用户执行任何额外的操作。

软件lastpass
本作品采用《CC 协议》,转载必须注明作者和本文链接
11月30日,当大部分用户已经忘掉这件事后,LastPass却再次爆出数据泄露事件。目前, LastPass已经确认,此次黑客能够顺利侵入服务器,是因为TA利用了在今年8月被窃取的源代码和专有信息,并借此获得了对数据的访问权限。随后LastPass发布了一份声明,指出其安全团队观察到并收到了潜在的未知攻击者撞库尝试的报告。研究人员称,即使LastPass允许用户选择自行关闭这些追踪器,但其依然可能会给用户带来安全风险。
攻击事件发生后,LastPass聘请了网络安全和取证公司进行处理,采取了相应的缓解措施,降低事件带来的影响。LastPass发布安全公告2022年8月25日,LastPass就此次攻击问题,发布了一份安全公告。LastPass在安全公告中表示,没有任何证据表明客户数据或加密的密码库遭到破坏,但承认部分源代码和LastPass 专有的技术信息已经被攻击者窃取。
LastPass 的严重安全事故本可可以避免。攻击者利用了该公司一高级工程师家用电脑上安装的 Plex 软件的一个已知漏洞,而该漏洞早在 2020 年 5 月 7 日就修复了,但不知道出于什么原因,这位工程师从未更新软件打上补丁。该漏洞允许能访问服务器管理员 Plex 账号的人通过 Camera Upload 功能上传恶意文件,利用服务器数据目录位置与 Camera Upload 允许上传的库重叠,让 Plex 媒体服务器执行该恶意文件。
外媒报道称,俄罗斯市长的办公室和法院遭到了一种新的加密病毒的攻击。
想象一下:这是一个普通的在家办公的日子,但你没有意识到黑客坐在某个地下室里,当他们收到你在键盘上敲击的每一个按键时,他们高兴地搓着手。在您意识到之前,他们已经访问了您公司的数据并造成了大规模的数据泄露!但等等,情况会变得更糟。您发现,如果您只需更新笔记本电脑的软件,就可以防止违规行为。谈论工作中糟糕的一天!不幸的是,对于 LastPass 及其用户来说,这个噩梦在 2022 年 8 月成为现实,当
提供密码管理服务的 LastPass 更新了去年发生的严重安全事故的最新调查结果:它的一名高级工程师的家用电脑遭到黑客入侵,而这名员工拥有企业密码库的访问权限。LastPass 称,8 月 12 日到 26 日之间,未知黑客窃取到了一名高级 DevOps 工程师的有效凭证。该工程师是 LastPass 四名能访问企业密码库的工程师之一。在进入企业密码库之后,黑客导出了所有条目,其中包括 AWS S3 LastPass 产品备份的密钥。
据安全内参了解,“二次协同攻击”事件,是指LastPass在2022年8月、12月先后披露的两起违规事件,这两起事件的攻击链有关联。LastPass公司只有4位DevOps工程师有权访问这些解密密钥,因此恶意黑客将矛头指向了其中一名工程师。LastPass日前发布的最新安全警告称。该数据库经过加密,但在第二次违规事件中,恶意黑客窃取了单独存储的解密密钥。
官方声明登录都被风控系统拦截,并及时通知用户修改主密码。
VSole
网络安全专家