Личные данные пользователей менеджера паролей LastPass утекли в сеть Статьи редакции

Некоторые личные данные пользователей сервиса для хранения паролей LastPass стали доступны злоумышленникам в результате взлома сети компании. Об этом представители LastPass сообщили в своём блоге.

По словам гендиректора LastPass Джо Сигриста (Joe Siegrist), атаку на сеть компании зафиксировали и остановили в пятницу 12 июня. Сообщения некоторых пользователей могут свидетельствовать о том, что безопасность сервиса была нарушена ещё в конце мая.

В результате атаки неизвестные получили доступ к электронным адресам, секретным вопросам для восстановления паролей, аутентификационным хэшам и их модификаторам («соли»). В LastPass утверждают, что никакие зашифрованные данные не были украдены в ходе атаки, и нет необходимости менять пароли, хранящиеся в приложении.

В случае, если мастер-пароль пользователя совпадает с паролями на других сайтах, их придётся изменить, чтобы предотвратить взлом через внешние сервисы — например, по электронной почте. То же самое касается тех пользователей, которые использовали такие простые кодовые фразы, как «robert1» или «password1!».

Используемые меры криптографии позволяют компании утверждать, что в безопасности находится «подавляющее большинство» пользователей. Тем не менее части из них разослали письма с предложением изменить свой мастер-пароль (используется для открытия хранилища остальных паролей). Тем, кто заходит с новых устройств или IP-адресов, необходимо заново верифицироваться по электронной почте.

Компанию раскритиковали за слишком медленные уведомления по электронной почте, однако специалисты объяснили, что в случае больших почтовых рассылок так происходит всегда. Пользователей также предупредили, что смены мастер-пароля в случае получения уведомления от LastPass будет достаточно для обеспечения безопасности.

Как рассказал New York Times менеджер занимающейся кибербезопасностью компании Rapid7 Тод Бёрдсли (Tod Beardsley), хотя злоумышленники и не получили доступ к самим паролям, они всё ещё смогут «вытянуть» их из пользователей при помощи фишинга. Зная адреса их электронной почты, хакеры могут замаскировать письмо под уведомление LastPass о необходимости изменить свой мастер-пароль или другие данные, поэтому пользователям нужно быть внимательными при переходе по ссылкам из таких писем.

Это не первый раз, когда LastPass подвергается взлому. Предыдущий случай был в 2011 году: после него сервис ввёл «измеритель» сложности мастер-паролей. Кто именно в тот раз атаковал сеть LastPass и как личные данные пользователей оказались в опасности, расследование так и не выявило.

0
18 комментариев
Написать комментарий...
Медный Денис

вспоминается афоризм: брелок — это такая штука, которая позволяет потерять все ключи одновременно

Ответить
Развернуть ветку
Принудительный браслет

Всё равно буду пользоваться.

Ответить
Развернуть ветку
Симпатичный космос

Теперь точно никуда не уйду от KeePass. В вопросах обеспечения безопасности опенсорсность крайне важна.

Ответить
Развернуть ветку
Четкий утюг

Не в опенсорсности дело, а скорее в том, что все данные, в случае с KeePass, под контролем у вас лично, а не где-то на облаке.

Ответить
Развернуть ветку
Контрольный рубин

Скажите это OpenSSL и иже с ним.

Ответить
Развернуть ветку
Идеологический утюг

1password удобнее как по мне.

Ответить
Развернуть ветку
Поверхностный франт

А не наоборот?

Ответить
Развернуть ветку
Дополнительный инструмент

Всегда найдется такой человек, который скажет "Я ведь знал, что так случится" и потому не пользовался сервисом.

Так вот, этим человеком буду я.

Ответить
Развернуть ветку
Уютный диод

Хранить пароли в облаке - тоже самое что хранить пароли в заметках iCloud (привет Медведеву).

Лучше 1password ничего нет.

Ответить
Развернуть ветку
Неясный хичхакер

Вы свой 1Password не синхронизируете с Дропбоксом?

Ответить
Развернуть ветку
Уютный диод

Нет, конечно, я же не Медведев

Ответить
Развернуть ветку
Музыкальный Орзэмэс

Кстати, если хранить базу паролей от KeePass в Dropbox, то злоумышленникам нужно не только получить доступ к Dropbox (что при двухсторонней аутентификации не так просто), так ещё и знать пароль к базе. Всяко безопаснее, чем хранить свои пароли в каком-то сервисе.

Ответить
Развернуть ветку
Всероссийский чайник

использую специальные мнемонические формулы для каждого сервиса, в итоге - и пароли сложные и уникальные, и помнить много не надо. Имхо, лучше не придумаешь

Ответить
Развернуть ветку
Ближний единорожек88

1. LP молодцы что признались.

2. Все пароли один фиг зашифрованы.

3. Смени мастер-пароль и дальше спи спокойно.

Ответить
Развернуть ветку
Руководящий меч

Еще бы они не утекли, в наши та времена

Ответить
Развернуть ветку
Неясный хичхакер

Вместе с мастер-паролем будет логично обновить критичные пароли, хранившиеся в LastPass'е.

Ответить
Развернуть ветку
Уютный Илья

У меня знакомый все пароли в блокнотик записывает. В БЛОКНОТИК, КАРЛ!!!

Ответить
Развернуть ветку
Школьный Влад
Ответить
Развернуть ветку
Читать все 18 комментариев
null