LastPass用户:您的信息和密码库数据现已被黑客掌握

领先密码管理器之一LastPass近日表示,黑客已经夺取关于用户的大量个人信息,包括以加密及加密哈希方式保存在客户保险库中的密码和其他数据。

上周四公布的新消息,也代表着最初于今年8月披露的LastPass漏洞事件迎来重大更新。当时,该公司表示恶意黑客通过某个受感染的开发者账户,获得了对部分产品开发环境的未授权访问,拿到了“部分源代码和LastPass的一些专有技术信息”。该公司当时表示,客户的主密码、加密密码、个人信息和存储在账户内的其他数据并未受到影响。

已加密和未加密敏感数据均遭复制

在上周四的更新中,该公司表示黑客访问到个人信息和相关元数据,包括企业名称、最终用户名称、账单地址、电子邮件地址、电话号码和客户用于访问LastPass服务的IP地址。黑客还复制了客户保险库的数据备份,其中包含网站URL等未加密数据,以及网站用户名/密码、安全注释和表单数据等加密字段。

LastPass公司CEO Karim Toubba写道:“这些加密字段通过256位AES加密保障安全,根据我们的零知识架构,其只能由每位用户的主密码所派生的唯一加密密钥进行解密。”这无疑是在强调该公司所采用的强大高级加密方案,而所谓零知识是指服务提供商自己也无法对存储内容进行解密。这位CEO还进一步补充道:

“提醒大家,LastPass永远无法知晓主密码内容,主密码也不会由LastPass进行存储或维护。数据的加密和解密仅在本地LastPass客户端上执行。”

此次更新提到,在截至目前的调查当中,该公司并未发现有未加密的信用卡数据遭到访问的迹象。LastPass不会存储完整的信用卡数据,而且信用卡相关信息被保存在与恶意黑客所访问的云存储环境不同的其他环境当中。

8月的披露消息还指出,黑客窃取LastPass源代码和专有技术信息所采取的方法,似乎与Twilio遭遇的另一起入侵有关。Twilio是一家总部位于旧金山的双因素身份验证与通信服务提供商。在Twilio入侵事件中,黑客窃取到163位客户的数据。攻击Twilio的网络钓鱼分子还至少入侵了其他136家企业,LastPass正是其中之一。

周四的更新称,恶意黑客可能是使用从LastPass处窃取到的源代码和技术信息对某位LastPass员工发动后续攻击,借此获取了安全凭证和密钥,从而访问并解密了该公司存放在云存储服务中的存储卷。

Toubba解释道:“到目前为止,我们已经确定只要获得云存储访问密钥和双存储容器解密密钥,黑客就能从备份中复制信息,包括客户账户基础信息和相关元数据,例如企业名称、最终用户名称、账单地址、电子邮件地址、电话号码以及客户访问LastPass服务的IP地址。黑客还能从加密存储容器中复制客户保险库数据的备份。此备份以专有的二进制格式存储,其中包含网站URL等未加密数据,以及网站用户名-密码、安全注释和表单数据等经过完全加密的敏感字段。”

LastPass公司的代表并未回应有多少客户的数据遭到黑客复制。

立刻马上加强安全保障

周四的更新还列出了LastPass在数据泄露之后,为了增强安全性而采取的几项补救措施。具体包括停用被黑客窃取的开发代码、从零开始重建,保留托管端点检测和响应服务,以及轮换掉所有可能受到影响的凭证与证书。

鉴于LastPass存储的数据颇为敏感,如此广泛的个人数据落入黑客手中自然令人担忧。同样值得关注的是,用户保险库现在也已经被黑客所夺取。虽然破解加密哈希值需要大量资源,但其中仍存在理论可行性。对于精心谋划此次攻击的黑客来说,破解数据内容恐怕只是意愿问题。

因此,LastPass客户应变更主密码和存储在保险库内的所有密码,同时修改LastPass的默认设置。默认设置使用基于密码的密钥派生函数(PBKDF2)进行100100次迭代,由此对存储的密码执行哈希处理。这种哈希方法能够保证唯一且随机生成的长主密码难以被破解。但需要注意的是,100100次迭代这一数量远低于OWASP提出的建议次数。OWASP建议LastPass将PBKDF2与SHA256哈希算法配合使用,并将迭代阈值提升至310000次。

无论大家是否身为LastPass用户,都建议各位在Have I been Pwned?上创建一个账户,尽快了解自己是否受到安全违规事件的影响。

最后,LastPass用户还应格外警惕那些据称来自LastPass或其他敏感数据服务的网络钓鱼邮件和电话,特别是利用泄露个人数据实施的网络诈骗。LastPass公司还为采用联动登录服务的企业客户提供了更多具体建议。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/139594.html<

(0)
运维的头像运维
上一篇2025-03-03 13:30
下一篇 2025-03-03 13:31

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注