<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    大事件!密碼神器 LastPass 承認黑客竊取了客戶數據

    VSole2022-12-02 17:12:25

    11月30日,密碼管理工具 LastPass首席執行官 Karim Toubba公開承認,通過一個新的漏洞,黑客訪問了 LastPass 的第三方云存儲服務器,并獲得了部分客戶的關鍵信息。但具體有多少客戶因此受到影響,以及黑客竊取了哪些敏感信息暫時未公布。

    但是這個保證似乎并沒有讓客戶滿意。畢竟在2022年8月,LastPass 還曾公開承認,有黑客曾進入過 LastPass 的內部系統,并竊取了部分源代碼和敏感數據。僅僅三個月后,LastPass 就在一次出現如此嚴重的數據泄露事件。

    值得一提的是,11月發生的數據泄露事件和8月發生的源代碼泄露存在關聯,根據LastPass 首席執行官 Karim Toubba的說法,黑客利用了“8月事件中獲得的信息" ,從而獲得了對用戶數據的訪問。

    LastPass 表示,目前公司已經聘請專業網絡安全公司Mandiant調查此事件,并將此次攻擊的情況和執法部門進行了匯報。

    近幾年,LastPass 頻頻傳出數據、密碼泄露丑聞。2021年年底,許多LastPass用戶在收到LastPass登錄電子郵件警告,郵件告知他們的主密碼已被泄露,有人試圖從未知位置登錄他們的帳戶。事后,LastPass 回應異常登錄稱,暫無證據表明數據泄露,但用戶并不買賬,并對LastPass的安全性提出了質疑。

    Lastpass母公司GoTo也遭受影響

    由于第三方云存儲服務由LastPass及其母公司GoTo(原名LogMeIn)共享,因此此次攻擊事件也影響了GoTo的開發環境和第三方云存儲服務,并泄露了相應的數據。

    GoTo表示,該攻擊事件并未影響他們的產品和服務,并且它們仍然可以正常運行。為了更好地確保安全,GoTo公司稱在襲擊發生后部署了“增強的安全措施和監控能力”。

    有國外媒體向 GoTo 詢問事件發生的具體信息及相關后果,例如攻擊發生的時間或源代碼是否被盜,但尚未得到回復。

    黑客lastpass
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    按說,作為一款密碼產品,安全性應該是做的“非常優秀”的,但是,誰能想到呢,這居然是LastPass這款“密碼神器”在2022年第二次被黑了……有用LastPass的朋友,改一下密碼吧。
    據Bleeping Computer報道,LastPass當地時間12月22日透露,攻擊者在今年早些時候使用2022年8月事件中竊取的信息侵入其云存儲,竊取了客戶的保險庫數據。這是一年內LastPass發生的兩次因云存儲漏洞而發生的安全事件。攻擊者利用從Lastpass開發者環境中竊取的“云存儲訪問密鑰和雙存儲容器解密密鑰”,獲得了對Lastpass云存儲的訪問。圖巴稱,LastPass使用云存儲服務來存儲生產數據的存檔備份。但是,LastPass堅稱用戶的加密數據和主密碼仍是安全的。
    11月30日,密碼管理工具 LastPass首席執行官 Karim Toubba公開承認,通過一個新的漏洞,黑客訪問了 LastPass 的第三方云存儲服務器,并獲得了部分客戶的關鍵信息。但具體有多少客戶因此受到影響,以及黑客竊取了哪些敏感信息暫時未公布。
    11月30日,當大部分用戶已經忘掉這件事后,LastPass卻再次爆出數據泄露事件。目前, LastPass已經確認,此次黑客能夠順利侵入服務器,是因為TA利用了在今年8月被竊取的源代碼和專有信息,并借此獲得了對數據的訪問權限。隨后LastPass發布了一份聲明,指出其安全團隊觀察到并收到了潛在的未知攻擊者撞庫嘗試的報告。研究人員稱,即使LastPass允許用戶選擇自行關閉這些追蹤器,但其依然可能會給用戶帶來安全風險。
    密碼管理工具 LastPass 首席執行官卡里姆?更糟糕的是,在本次安全事件中用戶的密碼庫也被黑客復制。需要提醒的一點是,LastPass 永遠不會知道主密碼,LastPass 也不會存儲或維護這些密碼。數據的加密和解密只在本地 LastPass 客戶端進行。
    LastPass 表示發生于今年 8 月的安全事件里,在公司檢測并驅逐之前黑客訪問公司多個系統的時間已有 4 天。在上個月發布的安全事件通知的更新中,Lastpass 的首席執行官 Karim Toubba 還表示,該公司的調查(與網絡安全公司 Mandiant 合作進行)沒有發現威脅行為者訪問客戶數據或加密密碼庫的證據。
    據安全內參了解,“二次協同攻擊”事件,是指LastPass在2022年8月、12月先后披露的兩起違規事件,這兩起事件的攻擊鏈有關聯。LastPass公司只有4位DevOps工程師有權訪問這些解密密鑰,因此惡意黑客將矛頭指向了其中一名工程師。LastPass日前發布的最新安全警告稱。該數據庫經過加密,但在第二次違規事件中,惡意黑客竊取了單獨存儲的解密密鑰。
    上周五密碼管理器廠商LastPass透露其云存儲設施遭黑客入侵,大量客戶保險庫敏感數據疑遭泄露。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类