Днес всеки жител на Мрежата има поне пет-шест регистрации, а много често пет пъти по толкова. Една или две електронни пощи, акаунти в социални мрежи, регистрация в онлайн магазин или форум, онлайн банкиране и т.н. Самите сайтове не правят лесен живота ни и искат да измисляме пароли с по десетина символа, които трябва да съдържат букви в долен, букви в горен регистър, символи, числа. Това е непосилно за запомняне от обикновен човешки мозък. Съхраняването на паролите ви в браузъра често не се препоръчва от специалистите. Тук идва ролята на мениджърите на пароли – удобни малки програмки, които създават и запазват сложните символни редове, вписвайки ги при нужда в любимия ви сайт, магазин или социална мрежа. В Интернет има достатъчно от тях: офлайн и онлайн мениджъри на пароли, платени и безплатни, под формата на самостоятелни програми, част от решението за сигурност, което използвате или идващи като браузърно разширение. От години вече един мениджър за пароли се откроява сред другите, като популярност: LastPass. Идващ във вид на приложение и браузърно разширение, програмата е онлайн мениджър на пароли, използван от милиони хора по цял свят. Но и точно защото е най-популярното приложение в категорията си, LastPass е и най-атакуван от хакери. През годините четохме за не един и два пробива и опити за атаки към компанията, като само през 2022 бяха осъществени две такива успешни атаки: през август и в началото на този месец.

Това лято LastPass разкриха, че хакери са успели да откраднат изходен код и продуктова информация от сървъри на компанията. През декември, дали същите хакери или не, не е известно, използват тази информация, за да компрометират партньор на LastPass, нанасяйки втори удар по репутацията на популярната програма. По това време LastPass съобщиха, че сред откраднатите данни няма потребителска информация, но добавиха, че е в ход разследване. По-рано тази седмица те добавиха актуализация на информацията относно пробива и новините не са добри, но положението съвсем не е страшно.

Благодарение на августовския пробив, хакерите използват открадната информация, за да атакуват успешно служител на LastPass и да откраднат данни за вписване и ключове, чрез които те достигат и декриптират неназован брой хранилища от облачната услуга, използвана от LastPass.

С тази информация, хакерите достигат до базисна информация и метаданни на клиенти на LastPass, сред които има имена на компании и потребители, адреси на разплащане, имейл адреси и телефонни номера, както и IP адресите, от които е достигана услугата.

Освен това обаче, хакерите успели да копират архив на трезорите с пароли на потребители на услугата – записите, съдържащи всички сайтове и пароли на отделен потребител. Чувствителните полета тук или тези, които съдържат информация за отделните сайтове и пароли за вписване в тях, защитените бележки и данни за вписване в онлайн формуляри са надлежно криптирани с 256-AES криптиране. „Те могат да бъдат декриптирани еднствено с уникален криптиращ ключ, който е извлечен от главната парола на всеки един потребител чрез използването на нашата Zero Knowledge архитектура“, пишат от екипа на LastPass, припомняйки, че главната парола не се знае, пази или управлява от самите LastPass, а криптирането и декриптирането на данните се осъществява локално на устройството.

Това със сигурност звучи успокояващо, но не може да не прави впечатление, че сякаш LastPass ни дават информация относно ситуацията „на час по лъжичка“ и тук става въпрос не само за този пробив, но и осъществения през август. Другото е, че със сигурност откраднатата информация, която бива определена от компанията като метаданни се явява достатъчен вектор за успешни фишинг кампании. От компанията допълват, че хакерите вероятно ще се опитат да отгатнат паролите за трезорите, но вземайки предвид хеш алгоритмите и начина на криптиране, използвани от LastPass, това едва ли би имало някакъв успех. Стига паролата ви да спазва онези правила, които споменахме по-горе.

„Важно е да знаете, че LastPass никога няма да ви се обадят, изпратят имейл или съобщение и да ви карат да последвате хипервръзка, за да удостоверите данните си. Освен когато се вписвате в трезора си в LastPass клиента си, LastPass никога няма да ви накара да си дадете главната парола“, уточняват те. Компанията са уверени, че ако сте спазили препоръките на LastPass за създаването на главна парола, вие сте защитени. Ако обаче случайно сте пренебрегнали тези препоръки, като предпазна мярка би би било добре да промените паролите си за сайтовете, съхранявани в трезора ви.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

11 Коментара
стари
нови оценка