LastPass称攻击者获得了用户信息和密码库数据

简介: LastPass称攻击者获得了用户信息和密码库数据

640.png


2022年8月的LastPass漏洞给该公司及其一些用户带来了潜在的灾难性后果:攻击者带走了未加密的客户数据和客户保险库数据的备份副本。

这个消息来得不是时候,因为企业正在减少活动,员工和用户正在为年底假期做最后的准备。


LastPass漏洞导致客户保险库备份被盗


LastPass是同名密码管理器背后的公司,今年早些时候遭受了一次入侵,导致攻击者访问其第三方基于云的存储环境。

LastPass首席执行官解释说:虽然在2022年8月的事件中没有访问客户数据,但一些源代码和技术信息从我们的开发环境中被盗,并用于针对另一名员工,获得用于访问和解密基于云的存储服务中的一些存储卷的凭据和密钥。

一旦攻击者获得云存储访问密钥和双存储容器解密密钥,他们就会从包含客户帐户信息和相关元数据的备份中复制信息,包括:

公司名称

最终用户名称

账单地址

电子邮件地址

电话号码

客户访问LastPass服务的IP地址

威胁参与者还能够从加密的存储容器中复制客户保险库数据的备份,该存储容器以专有的二进制格式存储,其中既包含未加密的数据,如网站URL,也包含完全加密的敏感字段,如网站用户名和密码、安全注释和填写表格的数据。


这些加密的字段通过256位AES加密保持安全,并且只能通过使用我们的零知识架构从每个用户的主密码中获得的唯一加密密钥进行解密。

提醒一下,LastPass永远不知道主密码,LastPass也不会存储或维护主密码。数据的加密和解密仅在本地LastPass客户端上执行。


他们没有说有多少客户的信息和保险库备份被窃取。

现在怎么办?

LastPass表示,如果用户遵循最佳安全实践:拥有12个以上字符的主密码,并且没有在其他账户上使用过它:当前的密码破解技术将使攻击者无处可破。

但是,如果他们没有,他们应该更改他们存储的网站密码。建议不使用LastPass联合登录服务的企业客户也这样做。虽然及时破解长而独特的密码很困难(但很昂贵),但更大的危险是社会工程攻击。


威胁参与者还可能针对与您的LastPass保管库相关联的在线帐户进行网络钓鱼攻击、凭证填充或其他暴力攻击。为了保护自己免受社会工程或网络钓鱼攻击,重要的是要知道LastPass绝不会打电话、发电子邮件或发短信给你,并要求你点击一个链接来验证你的个人信息。


除了从LastPass客户端登录你的保险库,LastPass永远不会要求你输入主密码。但这还不够!由于LastPass不加密网站URL,攻击者有足够的数据来发起假冒其他服务的有针对性的网络钓鱼活动。

他们知道用户的姓名、电子邮件地址和电话号码,以及他们使用的在线服务,因此用户应该在未来几天和几个月内警惕各种网络钓鱼企图。它们很可能是虚假的重置警报,很可能提到LastPass违规作为需要采取措施的原因,并很可能导致域名上看似合法的网站。

因此,不要跟随电子邮件中提供的链接,去访问服务的网站。


如果您是LastPass用户:尽早更改所有密码,尽可能启用双因素身份验证 。人们在安全笔记中存储各种信息:银行账户、加密货币账户、加密钱包数据;账户恢复短语/代码;支付卡PINs和其他敏感数据。


评估LastPass自动插入在线表单的安全笔记和数据的内容,并更改可以更改的内容。

改变你的主密码(使它长,复杂和独特) 对于不幸在其他网站上重复使用其主密码的LastPass用户来说,痛苦的事情是,这种情况现在是一种*离线*攻击。

这意味着2FA或更改一个人的LastPass web密码(甚至主密码)不会有太大帮助:攻击者有这些被盗保险库中所有凭据的时间点快照。


如果你在被盗时使用的是一个脆弱的(或者更糟的是,以前泄露过的)主密码,那你就完蛋了。

许多用户会对LastPass感到失望,并会寻找一个替代的密码管理器来存储他们的密码;甚至可能是一个不基于云的密码管理器(尽管这也有缺点,例如没有密码同步功能,这使得生活更加困难)。


LastPass表示,他们正在实施一系列额外的保护措施,但许多用户的信任可能已经不复存在。

另一个问题:对安全性知之甚少的非技术用户。他们可能很难适应使用另一个密码管理器,并且更容易受到网络钓鱼的攻击。

这不是一个容易解决的问题,它提醒人们,对一些人来说,技术性较低的解决方案有时可能是更好的选择。


使用LastPass的组织应该通过提醒用户注意网络钓鱼攻击的可能性来应对这种情况。



相关文章
|
12月前
|
存储 算法 应用服务中间件
Tomcat如何配置JKS证书?
【10月更文挑战第2天】Tomcat如何配置JKS证书?
1007 4
|
9月前
|
运维 安全 专有云
阿里云身份安全与密评合规实践分享
本次分享由阿里云智能集团高级安全产品专家易鑫和九州云腾安全产品专家杨念念主讲,聚焦云上密码服务助力企业密评合规及阿里ADAS在企业上云过程中的身份安全管理。
430 7
|
数据采集 运维 算法
大数据项目管理:从需求分析到成果交付的全流程指南
【4月更文挑战第9天】本文介绍了大数据项目从需求分析到成果交付的全过程,包括需求收集与梳理、可行性分析、项目规划、数据准备与处理、系统开发与集成,以及成果交付与运维。文中通过实例展示了如何进行数据源接入、数据仓库建设、系统设计、算法开发,同时强调了需求理解、知识转移、系统运维的重要性。此外,还提供了Python和SQL代码片段,以说明具体技术实现。在大数据项目管理中,需结合业务和技术,灵活运用这些方法,确保项目的成功执行和价值实现。
3190 1
|
存储 缓存 自然语言处理
深度解析ElasticSearch:构建高效搜索与分析的基石
【9月更文挑战第8天】在数据爆炸的时代,如何快速、准确地从海量数据中检索出有价值的信息成为了企业面临的重要挑战。ElasticSearch,作为一款基于Lucene的开源分布式搜索和分析引擎,凭借其强大的实时搜索、分析和扩展能力,成为了众多企业的首选。本文将深入解析ElasticSearch的核心原理、架构设计及优化实践,帮助读者全面理解这一强大的工具。
588 8
|
机器学习/深度学习 安全 搜索推荐
【现代密码学】笔记3.4-3.7--构造安全加密方案、CPA安全、CCA安全 《introduction to modern cryphtography》
【现代密码学】笔记3.4-3.7--构造安全加密方案、CPA安全、CCA安全 《introduction to modern cryphtography》
507 0
|
机器学习/深度学习 算法
GBDT算法超参数评估(一)
GBDT(Gradient Boosting Decision Tree)是一种强大的机器学习技术,用于分类和回归任务。超参数调整对于发挥GBDT性能至关重要。其中,`n_estimators`是一个关键参数,它决定了模型中弱学习器(通常是决策树)的数量。增加`n_estimators`可以提高模型的复杂度,提升预测精度,但也可能导致过拟合,并增加训练时间和资源需求。
|
Unix Shell 数据处理
怎样使用Cython提升Python的性能
**Cython是Python的性能增强工具,用于提升Python代码的速度。它允许声明变量类型并调用C库。安装Cython使用`pip install Cython`。Cython语法接近Python,但通过类型声明优化性能。编译Cython代码需创建setup.py文件,然后运行`python setup.py build_ext --inplace`。通过Cython,可以直接优化Python代码和调用C函数,平衡速度与灵活性。**
336 2
在Linux中,如何把系统中不用服务关掉?
在Linux中,如何把系统中不用服务关掉?
|
运维 关系型数据库 分布式数据库
技术选型思考:分库分表和分布式DB(TiDB/OceanBase) 的权衡与抉择
技术选型思考:分库分表和分布式DB(TiDB/OceanBase) 的权衡与抉择
|
存储 传感器 数据管理
【软件设计师备考 专题 】面向对象数据库和分布式对象:理解新的数据管理概念
【软件设计师备考 专题 】面向对象数据库和分布式对象:理解新的数据管理概念
306 0