От Офиса на комисаря по защита на информацията на Великобритания (ICO) обявиха, че са наложили глоба на LastPass. Тя е в размер на 1.2 милиона британски паунда, а причината за нея е пробива в мрежите на компанията от 2022. В официалното съобщение на агенцията пишат, че LastPass са се провалили в обезпечаването на сигурността и са позволили кражбата на лична информация и криптираните трезори с пароли на 1.6 милиона британски граждани.
ICO привеждат два последователни пробива в LastPass през същата година, които са и причината за кражбата. Първият от тях се случва през лятото на 2022. Тогава, неизвестна страна хаква лаптопа на служител на компанията. Това позволява на атакуващата страна да достигне до част от средата за разработка на мениджъра на пароли.
В хода на атаката е откраднат изходен код, чувствителна корпоративна информация и данни за вписване в корпоративната мрежа. По това време, LastPass решиха да омаловажат случилото се, заявявайки, че декриптиращите ключове, чиято информация била открадната били пазени отделно в трезорите на висши служители на компанията. Ден по-късно, вероятно същата атакуваща страна успява да открадне информация от един такъв служител. Предполага се, че това е станало чрез експлоатиране на Plex инсталацията на машината му, предава BleepingComputer. Това му позволило да инсталира кийлогър на устройството и прихване MFA кодовете за допълнителна защита. Разширявайки мащаба на достъпната му информация, атакуващата страна успява да достигне външна клауд услуга. Където се съхранявали резервни копия на базите данни на LastPass.
Там се съхранявали критпирани трезори с пароли, имена, имейл адреси, телефонни номера и друга информация.
Много от тези пароли може и да не са били разбити. Самите LastPass нямат знание за главните пароли на потребителите си. И те се опитаха за пореден път по това време да успокоят духовете. Но не им се получи особено добре. Компанията и директорът ѝ отнесоха критики от няколко страни. Така например, специалист по сигурност уличи Карим Туба в подвеждане на потребителите. И припомни, че компанията е ставала жертва на атаки осем пъти за десет години. Което, вземайки предвид чувствителността на тайните, които LastPass пазят, си е много.
„Аз не просто препоръчвам на потребителите да изоставят LastPass заради последния пробив. Препоръчвам им да избягат възможно по-надалеч от LastPass заради историята, която имат с тяхната некомпетентност, апатия и немарливост. Пределно ясно е, че тях не ги е грижа за тяхната собствена сигурност. А още по-малко за вашата сигурност“, написа въпросният специалист по сигурност тогава.
В заключението си след налагането на глобата на LastPass, комисарят по сигурността Джон Едуардс коментира основанието за глобата. Той споделя, че потребителите им са очаквали личната им информация ще бъде надлежно защитена. Но LastPass не са отговорили подобаващо на тези очаквания.
За съжаление, както и някои предричаха по това време, хакерите са успели да разбият защитата на много от откраднатите трезори. В края на 2023 стана ясно, че те са откраднали милиони в крипто, благодарение на атаките от 2022.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!