PCMag编辑选择和审查产品独立。如果您通过附属链接购买,我们可以赚取佣金,这有助于支持我们的测试

LastPass黑客攻击更严重:罪犯窃取了客户的加密密码库

LastPass警告称,黑客可以通过试图找到破解客户主密码的方法来进入加密的密码库。

通过迈克尔菅直人

我的经验

自2017年10月以来,我一直在PCMag工作,涵盖广泛的主题,包括消费电子产品,网络安全,社交媒体,网络和游戏。在加入PCMag之前,我在北京做了五年多的驻外记者,报道亚洲的科技领域。

阅读完整简介
(LastPass)

嗯,这很糟糕。最近,一名黑客入侵了LastPass公司的系统,导致该公司丢失了一份客户加密密码数据的副本。

在入侵期间,黑客通过从加密存储容器LastPass中复制“客户保险库数据备份”,窃取了密码数据(在新窗口中打开)周四。

该公司在三周后提供了更新确认导致黑客窃取客户信息的漏洞。当时,还不清楚哪些用户数据被捕获,但现在LastPass透露,这一漏洞几乎是最严重的。

被盗的保险库数据包含“完全加密的敏感字段,如网站用户名和密码、安全注释和填写表单的数据”,以及未加密的网站url。

LastPass强调,被盗的保险库数据仍然受到保护,因为它已被256位保护AES加密。为了解密数据,黑客需要金库的主密码——只有客户应该知道的东西。该公司表示:“提醒一下,LastPass从来不知道主密码,LastPass也不存储或维护主密码。”

问题是,黑客可以利用各种方法获得客户的主密码。这可能涉及到尝试通过使用穷举式攻击。然而,LastPass表示,如果客户使用了复杂的密码,这将难以实现。作为一项安全措施,LastPass还要求主密码长度至少为12个字符。

LastPass标志图像
(图片来源:Leon Neal/Getty Images)

不过,黑客窃取主密码的另一种方法是通过网络钓鱼客户。这可能包括发送虚假的电子邮件或短信,假装是LastPass,试图欺骗毫无戒心的用户放弃登录凭证。

在入侵过程中,黑客还获得了“基本客户账户信息”,包括电子邮件地址、电话号码、账单地址和IP地址,这使得罪犯很容易瞄准个人用户。

因此,为了防范此类网络钓鱼,LastPass告诉用户:“重要的是要知道,LastPass永远不会打电话、发电子邮件或发短信给你,并要求你点击链接来验证你的个人信息。除了从LastPass客户端登录到您的保险库时,LastPass永远不会要求您提供主密码。”

这名黑客首先窃取了LastPass公司的源代码和技术数据,从而得以渗透进该公司回来8月。被盗的信息随后为罪犯入侵LastPass员工铺平了道路,并解除了他们的凭据和安全密钥,从该公司的云存储服务中访问文件。

基于云的存储与LastPass的生产IT系统是分开运行的。然而,它包含了公司数据的备份。

作为对这一漏洞的回应,LastPass表示,它重置了整个公司的所有企业登录凭据。该公司表示:“我们还在对我们云存储服务中存在任何可疑活动迹象的每个账户进行详尽分析,并在这个环境中增加了额外的保护措施。”

即便如此,这次黑客攻击仍有可能削弱人们对欧盟的信心密码管理器提供者。LastPass告诉客户,如果他们的主密码很复杂,那么不需要采取任何措施最佳实践(在新窗口中打开)。但为了更安全,受影响的用户可以考虑更改存储在保险库中的任何关键密码,并打开双因素身份验证通过适用的Internet帐户。

SecurityWatch<\/strong> newsletter for our top privacy and security stories delivered right to your inbox.","first_published_at":"2021-09-30T21:22:09.000000Z","published_at":"2022-03-24T14:57:33.000000Z","last_published_at":"2022-03-24T14:57:28.000000Z","created_at":null,"updated_at":"2022-03-24T14:57:33.000000Z"})" x-show="showEmailSignUp()" class="rounded bg-gray-lightest text-center md:px-32 md:py-8 p-4 mt-8 container-xs">

比如你正在读什么?

报名参加SecurityWatch我们的顶级隐私和安全故事的通讯发送到您的收件箱。

本通讯可能包含广告、交易或附属链接。订阅时事通讯即表示您同意我们的服务使用条款隐私政策。你可以随时退订通讯。beplay体育苹果下载


感谢您的报名!

您的订阅已被确认。留意一下你的收件箱!

注册其他时事通讯beplay体育苹果下载

你会喜欢的PCMag故事

关于Michael Kan

高级记者

自2017年10月以来,我一直在PCMag工作,涵盖广泛的主题,包括消费电子产品,网络安全,社交媒体,网络和游戏。在加入PCMag之前,我在北京做了五年多的驻外记者,报道亚洲的科技领域。

阅读迈克尔的完整传记

请阅读Michael Kan的最新报道

Baidu
map