LastPass稱黑客竊取密碼庫 客戶距離被攻破僅差一個主密碼


密碼管理器開發商LastPass證實,網絡犯罪分子在今年早些時候的數據泄露事件中竊取其客戶的加密密碼庫,這些密碼庫存儲客戶的密碼和其他秘密。LastPass首席執行官卡裡姆-圖巴(KarimToubba)在其披露的最新博文中說,入侵者通過使用從LastPass一名員工那裡偷來的雲存儲密鑰,拿走一份客戶密碼庫數據的備份。

lastpass-password-manager.webp

客戶密碼庫的緩存以一種"專有的二進制格式"存儲,包含未加密和加密的密碼庫數據,但這種專有格式的技術和安全細節沒有具體說明。未加密的數據包括金庫存儲的網址,但LastPass沒有說更多或在什麼情況下,目前還不清楚被盜的備份時間有多近。

不過,LastPass表示,客戶的密碼庫是加密的,隻能用客戶的主密碼解鎖,而主密碼隻有客戶自己知道。但該公司警告說,入侵事件背後的網絡犯罪分子"可能試圖使用蠻力來猜測你的主密碼,並解密他們拿走的保險庫數據副本。"

Toubba說,網絡犯罪分子還拿走大量的客戶數據,包括姓名、電子郵件地址、電話號碼和一些賬單信息。

密碼管理器生成的密碼都是長的、復雜的,並且對每個網站或服務都是獨一無二的。但是,像這樣的安全事件提醒我們,並不是所有的密碼管理器都是平等的,可以通過不同的方式被攻擊或破壞。鑒於每個人的威脅模式不同,沒有一個人會有與之相同的要求。

在像這樣罕見的糟糕事件中,我們在解析LastPass的數據泄露通知時闡明這一點--如果不良行為者能夠進入客戶的加密密碼庫,"他們隻需要受害者的主密碼"。一個暴露的或被破壞的密碼庫隻有在加密以及密碼被用來擾亂它的情況下才會顯得有用。

作為LastPass的客戶,你能做的最好的事情是將你目前的LastPass主密碼改為一個新的和獨特的密碼(或口令),並寫下來保存在一個安全的地方,這麼做以後,意味著您當前的LastPass庫是安全的。

如果您認為您的LastPass密碼庫可能受到影響,例如您的主密碼很弱,或者您在其他地方使用它,您現在就應該開始改變存儲在LastPass密碼庫中的密碼。從最關鍵的賬戶開始,如電子郵件賬戶、手機賬戶、銀行賬戶和社交媒體賬戶。

好消息是,任何受雙因素認證保護的賬戶都會使攻擊者在沒有第二個因素的情況下更難訪問你的賬戶,例如電話彈出或短信或電子郵件發送的代碼。這就是為什麼首先要保護那些第二因素的賬戶,如你的電子郵件賬戶和手機計劃賬戶。


相關推薦

2023-10-31

密貨幣欺詐研究人員稱,10月25日,黑客利用存儲在被盜LastPass數據庫中的私鑰和口令盜取440萬美元的加密貨幣。這一消息來自ZachXBT和MetaMask開發人員泰勒-莫納漢(TaylorMonahan),他們一直在追蹤這些加密貨幣盜竊案。"經常有

2023-01-24

LastPass的母公司GoTo,也就是之前的LogMeIn已經證實,網絡犯罪分子在最近的一次系統入侵中偷走客戶的加密備份。LastPass於11月30日首次確認這一漏洞。當時,LastPass首席執行官KarimToubba說,一個"未授權方"獲得存

2022-08-26

全球用戶數超過3300萬的密碼管理軟件公司LastPass表示,最近一名黑客在侵入其系統後竊取源代碼和專有信息。該公司在周四的一篇博客文章中表示,公司認為沒有任何密碼被盜,用戶不需要采取行動來保護他們的賬戶。一項調查

2022-09-17

LastPass表示發生於今年8月的安全事件裡,在公司檢測並驅逐之前黑客訪問公司多個系統的時間已有4天。在上個月發佈的安全事件通知的更新中,Lastpass的首席執行官KarimToubba還表示,該公司的調查(與網絡安全公司Mandiant合作進

2022-07-02

近年來不少大型科技公司也一樣遭遇黑客勒索,AMD現在也成瞭受害者,前幾天一傢名為RansomHouse的黑客組織在暗網上公開瞭部分AMD數據,要挾AMD給贖金。他們其實在僅今年1月份就攻破瞭AMD的防線,據說盜取的數據有450Gb(也有報

2022-11-09

cms.rt.microsoft.com/cms/api/am/binary/RE5bUvv?culture=en-us&country=us黑客事件的數量從今年年初至今大幅增加,這主要是由於俄羅斯在2月份入侵烏克蘭,以及由此引發的國傢間的網絡戰爭。但黑客仍然喜歡基於密碼的攻擊;微軟估計,每

2024-04-12

密碼管理器LastPass本周透露,有黑客嘗試使用深度偽造技術(Deepfake)對該公司一名員工進行釣魚,不過這名員工發現異常後立即報告,隨後LastPass安全團隊介入,黑客的詭計並未得逞。黑客並沒有使用深度偽造技術生成視頻,而是

2022-09-18

有黑客告訴BBC,他們對假日酒店(HolidayInn)的所有者洲際酒店集團(IHG)進行一次破壞性的網絡攻擊,目的則是“為好玩”。他們自稱來自越南,一開始他們嘗試勒索軟件攻擊,然後在被挫敗後刪除大量的數據。資料圖他們通過一個

2024-03-09

微軟今年早些時候披露,俄羅斯國傢支持的黑客一直在監視其高級領導團隊一些成員的電子郵件賬戶。現在,微軟披露,這次攻擊來自SolarWinds攻擊背後的同一個組織,在微軟所稱的持續攻擊中,一些源代碼也被竊取。"最近

2022-09-09

數據顯示,2022年1月至8月,該校郵件服務器有921個賬號被黑客竊取密碼發送垃圾郵件,平均每天近4個賬號被竊取密碼。

2023-11-16

。其餘絕大多數密碼也好不到哪裡去。隻有少數幾個會給黑客帶來超過一秒鐘的麻煩,例如"theworldinyourhand",幾乎無法破解,它是最常用密碼的第 173 位,使用暴力猜解也需要幾個世紀的時間。2023 年和往年一樣,連續的

2024-04-13

2024年1月,微軟發佈警報稱,一個據信由俄羅斯贊助的黑客組織設法訪問微軟高層管理人員的電子郵件賬戶。本周,美國政府透露,作為此次攻擊的一部分,政府機構與微軟之間的部分電子郵件被該組織竊取。美國有線電視新聞

2024-02-04

知名遠程控制軟件AnyDesk今天披露該公司最近遭到黑客攻擊,黑客通過某種方式入侵AnyDesk的生產系統,最終黑客成功竊取AnyDesk的部分源代碼以及私有的代碼簽名證書和私鑰。AnyDesk 提供遠程訪問解決方案,不少企業使用 AnyDesk 為

2022-09-06

assword(最近在6.2億美元的融資後達到68億美元的估值)和Lastpass(最近在落入私募股權公司手中兩年後再次作為獨立公司被剝離出來)簡而言之,Bitwarden及其同類產品使人們更容易自動生成安全密碼,並將其所有獨特的密碼和敏