
Менеджер паролей LastPass объявил что хакеры выкрали данные, включая пароли клиентов, в зашифрованном формате
Люди, которые используют LastPass и имеют слабый мастер-пароль или пароль, который может быть связан с их адресом электронной почты или номером телефона в другом сервисе, должны учитывать, что все их пароли были скомпрометированы и должны быть изменены, говорится в сообщении компании.
— генеральный директор LastPass Карим Тубба.
Объявление последовало после того как компания раскрыла августовский инцидент, в ходе которого часть исходного кода и техническая информация были украдены из среды разработки — детали, которые впоследствии использовались в последней атаке.
Поскольку данные, украденные при первой атаке, использовались для поддержки второй атаки, это предполагает, что за обеими стоит один и тот же человек или группа. Злоумышленники смогли получить доступ к ключам дешифрования для облачного хранилища LastPass и контейнеров с двойным хранилищем.
Это то, что вызвало наибольшую озабоченность у наблюдателей, поскольку это позволило хакерам скопировать резервные копии, которые LastPass хранит в незашифрованной информации об учетной записи своих клиентов, «включая названия компаний, имена конечных пользователей, адреса для выставления счетов, адрес электронной почты, номера телефонов и IP-адреса, с которых клиенты получали доступ к сервису LastPass».
Злоумышленник также получил доступ к «полностью зашифрованным конфиденциальным полям, таким как имена пользователей и пароли веб-сайтов, защищенные заметки и данные, заполненные формами». В сообщении в блоге, выделенном жирным шрифтом, говорится, что эти зашифрованные поля «защищены 256-битным шифрованием AES и могут быть расшифрованы только с помощью уникального ключа шифрования, полученного из мастер-пароля каждого пользователя».
AES-256 имеет большое количество возможных ключей; 2 в степени 256. Как показывает этот объяснитель с канала YouTube 3blue1brown, хакерам с сегодняшними технологиями потребовалось бы невозможно много времени, чтобы подобрать ключ такого размера.
— руководство Национального центра кибербезопасности Соединенного Королевства (NCSC).
Несмотря на этот риск, NCSC по-прежнему рекомендует использовать менеджеры паролей, если служба соответствует техническим стандартам, которые включают предотвращение доступа самой службы (и, следовательно, любого злоумышленника) к ключу дешифрования.
В сообщении в блоге добавлено, что любые клиенты, которые используют настройки LastPass по умолчанию, в том числе используют уникальный мастер-пароль, состоящий как минимум из двенадцати символов, не должны предпринимать никаких действий. Однако тем, у кого более слабые пароли, в том числе бизнес-клиентам, которые не используют службы федеративного входа LastPass, было сказано, что они «должны подумать о минимизации риска, изменив пароли веб-сайтов, которые вы сохранили».
«Это остается продолжающимся расследованием. Мы уведомили правоохранительные органы и соответствующие регулирующие органы об этом инциденте из соображений предосторожности», — добавил Тубба. «Мы стремимся держать вас в курсе наших выводов и информировать вас о действиях, которые мы предпринимаем, и любых действиях, которые вам могут потребоваться. Тем временем наши службы работают в обычном режиме, и мы продолжаем работать в состоянии повышенной готовности.»
Если вы повторно используете свой мастер-пароль, и этот пароль когда-либо был скомпрометирован, субъект угрозы может использовать дампы скомпрометированных учетных данных, которые уже доступны в Интернете, чтобы попытаться получить доступ к вашей учетной записи
— генеральный директор LastPass Карим Тубба.
Объявление последовало после того как компания раскрыла августовский инцидент, в ходе которого часть исходного кода и техническая информация были украдены из среды разработки — детали, которые впоследствии использовались в последней атаке.
Поскольку данные, украденные при первой атаке, использовались для поддержки второй атаки, это предполагает, что за обеими стоит один и тот же человек или группа. Злоумышленники смогли получить доступ к ключам дешифрования для облачного хранилища LastPass и контейнеров с двойным хранилищем.
Это то, что вызвало наибольшую озабоченность у наблюдателей, поскольку это позволило хакерам скопировать резервные копии, которые LastPass хранит в незашифрованной информации об учетной записи своих клиентов, «включая названия компаний, имена конечных пользователей, адреса для выставления счетов, адрес электронной почты, номера телефонов и IP-адреса, с которых клиенты получали доступ к сервису LastPass».
Злоумышленник также получил доступ к «полностью зашифрованным конфиденциальным полям, таким как имена пользователей и пароли веб-сайтов, защищенные заметки и данные, заполненные формами». В сообщении в блоге, выделенном жирным шрифтом, говорится, что эти зашифрованные поля «защищены 256-битным шифрованием AES и могут быть расшифрованы только с помощью уникального ключа шифрования, полученного из мастер-пароля каждого пользователя».
AES-256 имеет большое количество возможных ключей; 2 в степени 256. Как показывает этот объяснитель с канала YouTube 3blue1brown, хакерам с сегодняшними технологиями потребовалось бы невозможно много времени, чтобы подобрать ключ такого размера.
Менеджеры паролей являются естественной мишенью для тех, кто пытается получить несанкционированный доступ к вашим учетным записям, поскольку успешная атака обеспечивает доступ ко всем сохраненным паролям пользователя
— руководство Национального центра кибербезопасности Соединенного Королевства (NCSC).
Несмотря на этот риск, NCSC по-прежнему рекомендует использовать менеджеры паролей, если служба соответствует техническим стандартам, которые включают предотвращение доступа самой службы (и, следовательно, любого злоумышленника) к ключу дешифрования.
В сообщении в блоге добавлено, что любые клиенты, которые используют настройки LastPass по умолчанию, в том числе используют уникальный мастер-пароль, состоящий как минимум из двенадцати символов, не должны предпринимать никаких действий. Однако тем, у кого более слабые пароли, в том числе бизнес-клиентам, которые не используют службы федеративного входа LastPass, было сказано, что они «должны подумать о минимизации риска, изменив пароли веб-сайтов, которые вы сохранили».
«Это остается продолжающимся расследованием. Мы уведомили правоохранительные органы и соответствующие регулирующие органы об этом инциденте из соображений предосторожности», — добавил Тубба. «Мы стремимся держать вас в курсе наших выводов и информировать вас о действиях, которые мы предпринимаем, и любых действиях, которые вам могут потребоваться. Тем временем наши службы работают в обычном режиме, и мы продолжаем работать в состоянии повышенной готовности.»
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас

Турецкие археологи обнаружили затерянный мост, способный переписать всю раннюю историю человечества
Оказалось, что научная сенсация все это время... валялась у ученых буквально под ногами...

Эксперты говорят: изобретение ученых из Перми решает одну из самых серьезных и опасных проблем в современной авиации
Американцы потратили на это десятки лет и миллиарды долларов, но открытие сделали в России...

В Антарктиде обнаружен метановый «спящий гигант», который очень быстро просыпается. И это плохая новость
Ученые в тревоге задаются вопросом: означают ли десятки газовых гейзеров под водой, что эффект домино уже запущен?...

В самом большом кратере Луны происходит что-то очень странное
Поэтому астронавты планируют туда заглянуть в самое ближайшее время...

Секретные спутники Илона Маска заподозрили в использовании запрещенных сигналов
Что это значит для России и чем могут ответить наши военные?...

Археологи поражены: 404 тысячи лет назад «римляне» спокойно разделали гигантского слона... 3-сантиметровыми ножичками
Получается, что древние охотники могли справиться с самым большим животным в Европе буквально голыми руками?...

Ученые обнаружили на Кавказе «ужасного» хищника, способного дробить черепа с одного укуса
Почему же 400-килограммовый монстр, побеждавший медведей и саблезубых тигров, все-таки исчез с лица планеты?...

«Черный ящик» раскрыл тайну летучей мыши, пожирающей птиц прямо в полете
Ученые совершенно не ожидали, что рукокрылый властелин ночного неба по свирепости и охотничьему мастерству даст фору даже соколам...

Ученые выяснили: в каком возрасте наш мозг достигает пика своей активности
Почему же 20-30 лет оказались стереотипом, далеким от реальной жизни?...

2700 дней понадобилось ученым, чтобы, наконец, раскрыть главную тайну гигантских скатов
Оказалось, что манты ныряют на 1250-метровую глубину вовсе не за едой и не спасаясь от хищников...

Мог ли великий художник Клод Моне видеть в ультрафиолетовом спектре, как пчела?
Историки уверены: после операции на глазах с французским живописцем стали происходит очень странные вещи...

В ближайшие 100 лет Юпитер «выстрелит» в Землю как минимум 342 раза
Российские ученые рассчитали: ближайшее «прицеливание» состоится уже 2031 году. Что вообще нам ожидать?...

ДНК из ниоткуда: 6000-летние останки в Колумбии ни с кем совпадают по генам. Вообще.
Если у этих людей нет ни предков, ни потомков, то кто они такие?...