<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    最大密碼管理軟件LastPass遭攻擊,源代碼和專有技術數據失竊

    VSole2022-08-26 16:24:43

    8月25日,最大密碼管理軟件之一LastPass發布了一則安全事件通知,確認兩周前遭到黑客攻擊。攻擊者通過一個受感染的開發人員帳戶訪問了 LastPass 開發環境,并竊取了部分源代碼和一些專有的 LastPass 技術信息。

    LastPass是世界上最大的密碼管理軟件公司之一,據稱全球有超過3300萬人和10萬家企業在使用LastPass。

    據LastPass公告,兩周前,他們在 LastPass 開發環境的某些部分檢測到一些異常活動。在啟動應急調查后,他們沒有發現有任何證據表明此事件涉及對客戶數據或加密密碼保險庫的任何訪問。

    為了應對這一事件,LastPass部署了遏制和緩解措施,并正在與一家領先的網絡安全和取證公司合作。LastPass表示雖然其調查仍在進行中,但已實現了遏制狀態,實施了額外的安全增強措施,并且沒有發現有進一步未經授權活動的跡象。

    由于大量普通用戶和企業都在使用該公司的密碼管理軟件以期安全地存儲其密碼,在該公司被黑客入侵后,不免會有很多人擔心,是否有可能會威脅到其存儲的密碼的安全。

    LastPass則對用戶有可能的擔憂一一進行了回答:

    1、 此事件并未危及用戶的主密碼。LastPass從來不存儲或了解用戶的主密碼。LastPass利用行業標準的Zero Knowledge架構,確保 LastPass 永遠無法知道或訪問用戶的主密碼。

    2、 沒有證據表明加密的保險庫數據受到未經授權訪問。LastPass的Zero Knowledge模型確保只有用戶才能解密保險庫數據。

    3、 LastPass的調查顯示,沒有證據表明用戶個人信息數據受到未經授權訪問。

    另外,LastPass不建議用戶執行任何額外的操作。

    軟件lastpass
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    11月30日,當大部分用戶已經忘掉這件事后,LastPass卻再次爆出數據泄露事件。目前, LastPass已經確認,此次黑客能夠順利侵入服務器,是因為TA利用了在今年8月被竊取的源代碼和專有信息,并借此獲得了對數據的訪問權限。隨后LastPass發布了一份聲明,指出其安全團隊觀察到并收到了潛在的未知攻擊者撞庫嘗試的報告。研究人員稱,即使LastPass允許用戶選擇自行關閉這些追蹤器,但其依然可能會給用戶帶來安全風險。
    攻擊事件發生后,LastPass聘請了網絡安全和取證公司進行處理,采取了相應的緩解措施,降低事件帶來的影響。LastPass發布安全公告2022年8月25日,LastPass就此次攻擊問題,發布了一份安全公告。LastPass在安全公告中表示,沒有任何證據表明客戶數據或加密的密碼庫遭到破壞,但承認部分源代碼和LastPass 專有的技術信息已經被攻擊者竊取。
    LastPass 的嚴重安全事故本可可以避免。攻擊者利用了該公司一高級工程師家用電腦上安裝的 Plex 軟件的一個已知漏洞,而該漏洞早在 2020 年 5 月 7 日就修復了,但不知道出于什么原因,這位工程師從未更新軟件打上補丁。該漏洞允許能訪問服務器管理員 Plex 賬號的人通過 Camera Upload 功能上傳惡意文件,利用服務器數據目錄位置與 Camera Upload 允許上傳的庫重疊,讓 Plex 媒體服務器執行該惡意文件。
    外媒報道稱,俄羅斯市長的辦公室和法院遭到了一種新的加密病毒的攻擊。
    想象一下:這是一個普通的在家辦公的日子,但你沒有意識到黑客坐在某個地下室里,當他們收到你在鍵盤上敲擊的每一個按鍵時,他們高興地搓著手。在您意識到之前,他們已經訪問了您公司的數據并造成了大規模的數據泄露!但等等,情況會變得更糟。您發現,如果您只需更新筆記本電腦的軟件,就可以防止違規行為。談論工作中糟糕的一天!不幸的是,對于 LastPass 及其用戶來說,這個噩夢在 2022 年 8 月成為現實,當
    提供密碼管理服務的 LastPass 更新了去年發生的嚴重安全事故的最新調查結果:它的一名高級工程師的家用電腦遭到黑客入侵,而這名員工擁有企業密碼庫的訪問權限。LastPass 稱,8 月 12 日到 26 日之間,未知黑客竊取到了一名高級 DevOps 工程師的有效憑證。該工程師是 LastPass 四名能訪問企業密碼庫的工程師之一。在進入企業密碼庫之后,黑客導出了所有條目,其中包括 AWS S3 LastPass 產品備份的密鑰。
    據安全內參了解,“二次協同攻擊”事件,是指LastPass在2022年8月、12月先后披露的兩起違規事件,這兩起事件的攻擊鏈有關聯。LastPass公司只有4位DevOps工程師有權訪問這些解密密鑰,因此惡意黑客將矛頭指向了其中一名工程師。LastPass日前發布的最新安全警告稱。該數據庫經過加密,但在第二次違規事件中,惡意黑客竊取了單獨存儲的解密密鑰。
    官方聲明登錄都被風控系統攔截,并及時通知用戶修改主密碼。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类