PCMag编辑选择和审查产品独立.如果您通过附属链接购买,我们可以赚取佣金,这有助于支持我们的测试

LastPass黑客攻击变得更糟:罪犯窃取了客户的加密密码金库

LastPass警告称,黑客可能会试图找到方法来获取客户的主密码,从而进入加密密码库。

通过迈克尔菅直人

我的经验

自2017年10月以来,我一直在PCMag工作,涉及广泛的主题,包括消费电子产品、网络安全、社交媒体、网络和游戏。在PCMag工作之前,我在北京做了五年多的外国记者,报道亚洲的科技领域。

阅读个人简介
(LastPass)

嗯,这很糟糕。近日,一名黑客侵入了LastPass的系统,导致该公司丢失了一份客户加密密码数据的副本。

在入侵过程中,黑客从加密存储容器LastPass中复制了“客户金库数据备份”,从而窃取了密码数据(在新窗口打开)周四。

该公司在三周后提供了更新确认导致黑客窃取客户信息的漏洞。当时,尚不清楚有哪些用户数据被窃取,但现在LastPass透露,这次入侵已经非常严重了。

被盗的保险库数据包含“完全加密的敏感字段,如网站用户名和密码、安全备注和表单填充数据”,以及未加密的网站url。

LastPass强调被盗的金库数据仍然受到保护,因为它是256位安全的AES加密。要解密数据,黑客需要金库的主密码——只有客户才应该知道。该公司表示:“提醒一下,LastPass永远不会知道主密码,也不会存储或维护主密码。”

问题是黑客可以利用各种方法获取客户的主密码。这可能包括尝试通过使用穷举式攻击.然而,LastPass表示,如果客户使用复杂的密码,这将非常难以实现。作为一种安全措施,LastPass还要求主密码至少有12个字符长。

LastPass标志的图像
(图片来源:Leon Neal/Getty Images)

不过,黑客窃取主密码的另一种方法是网络钓鱼客户。这可能包括发送假冒的电子邮件或短信,假装是LastPass,试图欺骗毫无戒心的用户,让他们放弃登录凭证。

在入侵过程中,黑客还获得了“客户的基本账户信息”,包括电子邮件地址、电话号码、账单地址和IP地址,这使得罪犯很容易针对个人用户。

因此,为了防范此类网络钓鱼,LastPass告诉用户:“务必要知道,LastPass永远不会给你打电话、发邮件或发短信,要求你点击一个链接来验证你的个人信息。除了从LastPass客户端登录到您的金库时,LastPass永远不会要求您输入主密码。”

黑客首先窃取了该公司的源代码和技术数据,从而得以侵入LastPass回来8月。被盗的信息随后为罪犯入侵LastPass员工并获取他们的凭证和安全密钥以访问该公司基于云的存储服务的文件铺平了道路。

基于云的存储与LastPass的生产IT系统是分开运行的。尽管如此,它包含了公司数据的备份。

作为对此次攻击的回应,LastPass表示,他们重置了整个公司的所有企业登录凭证。该公司表示:“我们还在对我们云存储服务中有任何可疑活动迹象的每个账户进行详尽的分析,在这个环境中增加额外的安全措施。”

即便如此,这次黑客攻击仍有可能破坏人们对美国政府的信心密码管理器提供者。LastPass告诉客户,如果他们的主密码很复杂,他们不需要采取任何建议措施最佳实践(在新窗口打开).但为了更加安全,受影响的用户可以考虑更改存储在保险库中的任何关键密码,并打开双因素身份验证通过适用的互联网帐户。

SecurityWatch<\/strong> newsletter for our top privacy and security stories delivered right to your inbox.","first_published_at":"2021-09-30T21:22:09.000000Z","published_at":"2022-03-24T14:57:33.000000Z","last_published_at":"2022-03-24T14:57:28.000000Z","created_at":null,"updated_at":"2022-03-24T14:57:33.000000Z"})" x-show="showEmailSignUp()" class="rounded bg-gray-lightest text-center md:px-32 md:py-8 p-4 mt-8 container-xs">

喜欢你正在读的东西?

报名参加SecurityWatch关于我们的顶级隐私和安全故事的时事通讯,直接发送到您的收件箱。

本通讯可能包含广告、交易或附属链接。订阅通讯即表示您同意我们的服务使用条款而且隐私政策.你可以随时退订时事通讯。beplay体育苹果下载


感谢您的报名!

您的订阅已确认。留意你的收件箱!

注册其他时事通讯beplay体育苹果下载

你会喜欢的PCMag故事

关于Michael Kan

高级记者

自2017年10月以来,我一直在PCMag工作,涉及广泛的主题,包括消费电子产品、网络安全、社交媒体、网络和游戏。在PCMag工作之前,我在北京做了五年多的外国记者,报道亚洲的科技领域。

阅读迈克尔的完整传记

请阅读迈克尔·坎的最新报道

Baidu
map