LastPass官方公告:发送的入侵警报是误报

VSole2022-01-01 09:29:49

3天前,我们推送了:疑似密码管理器LastPass主密码大面积泄露

因当时没有官方关于事件的调查公告,我们将其命名为:“疑似”。

目前LastPass官方已发布公告,称这一切都是误报。

LastPass密码管理器用户收到有关他们的帐户在黑客攻击中遭到入侵的警报时感到震惊。该公司于12月28日发表声明称,撞库攻击可能会影响一些用户。现在,官方澄清说这是一个误报。

AppleInsider首先确定了LastPass帐户泄露的报告。警报通知用户,一些未经授权的方试图从世界不同地区访问他们的帐户,而LastPass挫败了这些企图。必须注意的是,收到警报的大多数帐户都已过时,并且登录尝试与凭证填充相关联,其中威胁行为者试图使用从早期第三方违规所涉及的不同服务中获得的详细信息来访问用户帐户。

公司声明

在一篇博客文章中,LastPass的工程副总裁 Gabor Angyal表示,没有迹象表明其任何帐户遭到入侵。

“没有迹象表明任何 LastPass 帐户因这些凭证填充尝试而被未经授权的第三方入侵 [或] 用户的 LastPass 凭证被恶意软件、流氓浏览器扩展程序或网络钓鱼活动收集。”

“我们的调查后来发现,其中一些发送给LastPass用户的有限子集的安全警报可能是错误触发的。因此,我们调整了我们的安全警报系统,此问题已得到解决,”博文写道。

LastPass 进一步透露,它通过实施“零知识安全模型”将泄露用户主密码的风险降至最低。这意味着该公司无法存储、获取信息或访问任何用户的主密码。由于它不会存储它,因此不存在密码泄露的风险。

信不信,各位自行判断。

lastpass密码管理器
本作品采用《CC 协议》,转载必须注明作者和本文链接
按说,作为一款密码产品,安全性应该是做的“非常优秀”的,但是,谁能想到呢,这居然是LastPass这款“密码神器”在2022年第二次被黑了……有用LastPass的朋友,改一下密码吧。
目前LastPass官方已发布公告,称这一切都是误报。警报通知用户,一些未经授权的方试图从世界不同地区访问他们的帐户,而LastPass挫败了这些企图。“没有迹象表明任何 LastPass 帐户因这些凭证填充尝试而被未经授权的第三方入侵 [或] 用户的 LastPass 凭证被恶意软件、流氓浏览器扩展程序或网络钓鱼活动收集。”
据外媒报道,一位安全研究人员在LastPass密码管理器应用中发现了7个跟踪器,虽然没有确凿事实表示这些追踪器正在转移用户的实际密码或用户名,但是对于一个处理此类敏感信息的安全关键型应用来说,追踪器的存在还是存在一些隐性隐患,基于此,该安全人员表示最好不使用这款软件。
确保密码安全是第一道防线;用于您的计算机、电子邮件和信息;针对黑客企图,许多安全专家建议使用密码管理器将所有密码安全保存在一个地方。密码管理器是一种软件,它可以创建复杂的密码,存储它们,组织计算机、网站、应用程序和网络的所有密码,并代表您记住它们。
窃取密码的特洛伊木马并不是唯一寻找密码的恶意软件。是的,我说的是臭名昭著的 LastPass 密码管理实用程序黑客攻击。是的,这些保险库已正确加密,LastPass 从未存储甚至不知道解密密钥。可以根据有关目标受害者的已知信息为暴力攻击生成字典。主流的密码管理器软件可以帮助您完成所有这些任务并可以实时监控您所有密码的安全性。有些密码管理器甚至提供检查泄漏是否真的发生的服务。
Lastpass是一个全球流行的在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。 目前许多LastPass用户在收到LastPass登录电子邮件警告,邮件告知他们的主密码已被泄露,有人试图从未知位置登录他们的帐户。电子邮件通知还提到登录尝试已被阻止,登录地点遍布全球各个陌生的地方。
知名密码管理器LastPass的大量用户报告账户主密码发生泄露。
部分密码管理器 LastPass 的用户最近收到了主密码可疑登录尝试的邮件警告,引发了 LastPass 用户密码泄露的担忧。但 LastPass 否认该公司发生了用户密码泄露的事故。它在一份声明中表示,它认为是未知攻击者发动了撞库攻击(credential stuffing)。也就是攻击者使用从第三方获取到的电子邮件和密码去尝试登录 LastPass 上的用户账号。由于密码管理器包含了用户大量的
VSole
网络安全专家