<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Lastpass事件調查:黑客在云存儲漏洞中竊取了保險庫數據

    VSole2022-12-27 10:10:19

    據Bleeping Computer報道,LastPass當地時間12月22日透露,攻擊者在今年早些時候使用2022年8月事件中竊取的信息侵入其云存儲,竊取了客戶的保險庫數據。

    此前,11月30日,該公司首席執行官卡里姆·圖巴(Karim Toubba)曾公開承認遭黑客攻擊致數據泄露,但他表示黑客僅獲得了部分客戶的關鍵信息,客戶的密碼仍被安全加密。這是一年內LastPass發生的兩次因云存儲漏洞而發生的安全事件。

    該公司透露,8月事件的攻擊者在被驅逐之前,對其內部系統訪問了四天。

    攻擊者利用從Lastpass開發者環境中竊取的“云存儲訪問密鑰和雙存儲容器解密密鑰”,獲得了對Lastpass云存儲的訪問。

    圖巴稱,LastPass使用云存儲服務來存儲生產數據的存檔備份。“威脅者從備份中復制了包含客戶基本賬戶信息和相關元數據的信息,包括公司名稱、最終用戶名稱、賬單地址、電子郵件地址、電話號碼以及客戶訪問LastPass服務的IP地址。”

    “威脅者還能夠從加密的存儲容器中復制客戶的保險庫數據備份,這些數據以專有的二進制格式存儲,既包含未加密的數據如網站URL,也包含完全加密的敏感字段如網站用戶名、密碼、安全筆記和表格填寫的數據。”

    但是,LastPass堅稱用戶的加密數據和主密碼仍是安全的。圖巴稱,LastPass從不知道主密碼,它不存儲在Lastpass的系統上,LastPass也不維護主密碼。

    加密數據則采用256位AES加密,只有用每個用戶的主密碼得出的唯一加密密鑰才能解密。

    圖巴表示,“客戶的敏感保險庫數據,如用戶名和密碼、安全筆記、附件和表格填寫字段,仍然是基于LastPass的零信任架構進行安全加密。"

    公開信息顯示,LastPass是一個在線密碼管理器和頁面過濾器,采用了強大的加密算法,自動登錄/云同步/跨平臺/支持多款瀏覽器。該公司聲稱其產品有超過10萬家企業、3300萬人員正在使用,是全球最大的在線密碼管理軟件。

    云存儲lastpass
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據Bleeping Computer報道,LastPass當地時間12月22日透露,攻擊者在今年早些時候使用2022年8月事件中竊取的信息侵入其存儲,竊取了客戶的保險庫數據。這是一年內LastPass發生的兩次因存儲漏洞而發生的安全事件。攻擊者利用從Lastpass開發者環境中竊取的“存儲訪問密鑰和雙存儲容器解密密鑰”,獲得了對Lastpass存儲的訪問。圖巴稱,LastPass使用存儲服務來存儲生產數據的存檔備份。但是,LastPass堅稱用戶的加密數據和主密碼仍是安全的。
    上周五密碼管理器廠商LastPass透露其存儲設施遭黑客入侵,大量客戶保險庫敏感數據疑遭泄露。這是LastPass自今年年初以來披露的第二起安全事件,此前該公司曾在8月份確認黑客使用泄露的開發人員賬號訪問了其開發環境。LastPass的密碼管理軟件在全球擁有超過3300萬個人用戶和10萬家企業用戶,其用戶數據大規模泄露引發了全球性恐慌,甚至波及其他密碼管理器產品的用戶。
    上周五密碼管理器廠商LastPass透露其存儲設施遭黑客入侵,大量客戶保險庫敏感數據疑遭泄露。
    攻擊者除盜取大量LastPass客戶的個人信息外,還復制了客戶保險庫數據的備份。
    11月30日,密碼管理工具 LastPass首席執行官 Karim Toubba公開承認,通過一個新的漏洞,黑客訪問了 LastPass 的第三方存儲服務器,并獲得了部分客戶的關鍵信息。但具體有多少客戶因此受到影響,以及黑客竊取了哪些敏感信息暫時未公布。
    LastPass確認未經授權的一方利用上一次發生的安全事件中竊取的信息,能夠訪問LastPass客戶信息的某些元素。
    LastPass 周一承認了一次“第二次攻擊”,其中一名未具名的攻擊者將去年 8 月數據泄露事件中竊取的數據與第三方數據泄露事件中的可用信息以及第三方媒體軟件包中的漏洞結合起來,發起了協同攻擊。
    據安全內參了解,“二次協同攻擊”事件,是指LastPass在2022年8月、12月先后披露的兩起違規事件,這兩起事件的攻擊鏈有關聯。LastPass公司只有4位DevOps工程師有權訪問這些解密密鑰,因此惡意黑客將矛頭指向了其中一名工程師。LastPass日前發布的最新安全警告稱。該數據庫經過加密,但在第二次違規事件中,惡意黑客竊取了單獨存儲的解密密鑰。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类