当前位置:首页 >焦点 >LastPass用户:您的信息和密码库数据现已被黑客掌握 上周四公布的黑客新消息

LastPass用户:您的信息和密码库数据现已被黑客掌握 上周四公布的黑客新消息

2024-06-30 20:45:14 [百科] 来源:避面尹邢网

LastPass用户:您的用户已被信息和密码库数据现已被黑客掌握

作者:Ars Technica 安全 密码管理器LastPass的开发商表示,今年8月披露的息和漏洞比想象中要严重得多。

领先密码管理器之一LastPass近日表示,密码黑客已经夺取关于用户的库数大量个人信息,包括以加密及加密哈希方式保存在客户保险库中的据现密码和其他数据。

上周四公布的黑客新消息,也代表着最初于今年8月披露的掌握LastPass漏洞事件迎来重大更新。当时,用户已被该公司表示恶意黑客通过某个受感染的息和开发者账户,获得了对部分产品开发环境的密码未授权访问,拿到了“部分源代码和LastPass的库数一些专有技术信息”。该公司当时表示,据现客户的黑客主密码、加密密码、掌握个人信息和存储在账户内的用户已被其他数据并未受到影响。

LastPass用户:您的信息和密码库数据现已被黑客掌握 上周四公布的黑客新消息

LastPass用户:您的信息和密码库数据现已被黑客掌握 上周四公布的黑客新消息

已加密和未加密敏感数据均遭复制

在上周四的更新中,该公司表示黑客访问到个人信息和相关元数据,包括企业名称、最终用户名称、账单地址、电子邮件地址、电话号码和客户用于访问LastPass服务的IP地址。黑客还复制了客户保险库的数据备份,其中包含网站URL等未加密数据,以及网站用户名/密码、安全注释和表单数据等加密字段。

LastPass用户:您的信息和密码库数据现已被黑客掌握 上周四公布的黑客新消息

LastPass公司CEO Karim Toubba写道:“这些加密字段通过256位AES加密保障安全,根据我们的零知识架构,其只能由每位用户的主密码所派生的唯一加密密钥进行解密。”这无疑是在强调该公司所采用的强大高级加密方案,而所谓零知识是指服务提供商自己也无法对存储内容进行解密。这位CEO还进一步补充道:

“提醒大家,LastPass永远无法知晓主密码内容,主密码也不会由LastPass进行存储或维护。数据的加密和解密仅在本地LastPass客户端上执行。”

此次更新提到,在截至目前的调查当中,该公司并未发现有未加密的信用卡数据遭到访问的迹象。LastPass不会存储完整的信用卡数据,而且信用卡相关信息被保存在与恶意黑客所访问的云存储环境不同的其他环境当中。

8月的披露消息还指出,黑客窃取LastPass源代码和专有技术信息所采取的方法,似乎与Twilio遭遇的另一起入侵有关。Twilio是一家总部位于旧金山的双因素身份验证与通信服务提供商。在Twilio入侵事件中,黑客窃取到163位客户的数据。攻击Twilio的网络钓鱼分子还至少入侵了其他136家企业,LastPass正是其中之一。

周四的更新称,恶意黑客可能是使用从LastPass处窃取到的源代码和技术信息对某位LastPass员工发动后续攻击,借此获取了安全凭证和密钥,从而访问并解密了该公司存放在云存储服务中的存储卷。

Toubba解释道:“到目前为止,我们已经确定只要获得云存储访问密钥和双存储容器解密密钥,黑客就能从备份中复制信息,包括客户账户基础信息和相关元数据,例如企业名称、最终用户名称、账单地址、电子邮件地址、电话号码以及客户访问LastPass服务的IP地址。黑客还能从加密存储容器中复制客户保险库数据的备份。此备份以专有的二进制格式存储,其中包含网站URL等未加密数据,以及网站用户名-密码、安全注释和表单数据等经过完全加密的敏感字段。”

LastPass公司的代表并未回应有多少客户的数据遭到黑客复制。

立刻马上加强安全保障

周四的更新还列出了LastPass在数据泄露之后,为了增强安全性而采取的几项补救措施。具体包括停用被黑客窃取的开发代码、从零开始重建,保留托管端点检测和响应服务,以及轮换掉所有可能受到影响的凭证与证书。

鉴于LastPass存储的数据颇为敏感,如此广泛的个人数据落入黑客手中自然令人担忧。同样值得关注的是,用户保险库现在也已经被黑客所夺取。虽然破解加密哈希值需要大量资源,但其中仍存在理论可行性。对于精心谋划此次攻击的黑客来说,破解数据内容恐怕只是意愿问题。

因此,LastPass客户应变更主密码和存储在保险库内的所有密码,同时修改LastPass的默认设置。默认设置使用基于密码的密钥派生函数(PBKDF2)进行100100次迭代,由此对存储的密码执行哈希处理。这种哈希方法能够保证唯一且随机生成的长主密码难以被破解。但需要注意的是,100100次迭代这一数量远低于OWASP提出的建议次数。OWASP建议LastPass将PBKDF2与SHA256哈希算法配合使用,并将迭代阈值提升至310000次。

LastPass用户:您的信息和密码库数据现已被黑客掌握

无论大家是否身为LastPass用户,都建议各位在Have I been Pwned?上创建一个账户,尽快了解自己是否受到安全违规事件的影响。

最后,LastPass用户还应格外警惕那些据称来自LastPass或其他敏感数据服务的网络钓鱼邮件和电话,特别是利用泄露个人数据实施的网络诈骗。LastPass公司还为采用联动登录服务的企业客户提供了更多具体建议。

责任编辑:赵宁宁 来源: Ars Technica 漏洞黑客

(责任编辑:娱乐)

    推荐文章
    • 四川省内江全市就业形势总体稳定 一季度城镇新增就业逾万人

      四川省内江全市就业形势总体稳定 一季度城镇新增就业逾万人内江全市就业形势总体稳定,一季度,全市城镇实现新增就业10108人,就业困难人员就业737人,失业人员再就业2764人,城镇登记失业率3.92%。1至3月,全市通过线上平台发布就业岗位信息4.7万余条 ...[详细]
    • Btrfs 详解:快照

      Btrfs 详解:快照Btrfs 详解:快照作者:Andreas Hartmann 2023-10-16 10:08:31系统 Linux 这是一个 Btrfs 快照可以帮助你的特别场景。当你使用正确的话,快照同时也为你的 ...[详细]
    • 如何组织、保护和有效应用大数据与自动化

      如何组织、保护和有效应用大数据与自动化如何组织、保护和有效应用大数据与自动化作者:机房360 2023-03-10 07:08:09大数据 商业智能 虽然大数据和自动化带来了巨大的好处,但对于制造商来说,在推出新技术时优先考虑网络安全至关 ...[详细]
    • Android 系统被指存储空间计算存逻辑错误,所用单位也有问题

      Android 系统被指存储空间计算存逻辑错误,所用单位也有问题Android 系统被指存储空间计算存逻辑错误,所用单位也有问题作者:远洋 2023-09-11 06:23:42移动开发 Android 谷歌需要改正安卓对系统组件所占用存储空间的计算逻辑,并且使用 ...[详细]
    • 国家统计局:1

      国家统计局:111月15日,国新办举行新闻发布会介绍2021年10月份国民经济运行情况,国家统计局新闻发言人、国民经济综合统计司司长付凌晖介绍,固定资产投资平稳增长,高技术产业投资增势良好。1-10月份,全国固定资 ...[详细]
    • Q3智能平板线上销量同比增长20.0% 苹果排名第一

      Q3智能平板线上销量同比增长20.0% 苹果排名第一在2023年第三季度,中国消费级智能平板在线上公开零售市场的零售量为283.4万台,同比增长20.0%,销额84.1亿元,同比增长15.3%。10月30号消息,洛图科技最新发布了中国智能平板线上市场月 ...[详细]
    • 谈谈数据湖和数据仓库

      谈谈数据湖和数据仓库谈谈数据湖和数据仓库作者:晓晓 2022-11-29 17:16:57大数据 数据湖是近十年来出现的一个术语,用于描述大数据世界中数据分析管道的重要组成部分 。 数据湖是近十年来出现的一个术语,用于描 ...[详细]
    • 携程火车票异常检测和根因定位实践

      携程火车票异常检测和根因定位实践携程火车票异常检测和根因定位实践作者:龙川泾渭 2023-10-20 09:17:08开发 最近几年,火车票业务持续高速成长,业务指标种类繁多,如何快速准确的发现指标的异常以及导致异常的原因,并及时排 ...[详细]
    • 塔牌集团(002233.SZ):回购期满 已累计回购股份2871.3526万股

      塔牌集团(002233.SZ):回购期满 已累计回购股份2871.3526万股塔牌集团(002233.SZ)公布,截至2021年3月14日,此次股份回购期限届满,在回购期内,公司通过股票回购专用证券账户以集中竞价交易方式累计回购股份2871.3526万股,占公司总股本的2.41 ...[详细]
    • PO PARK东方宝泰14周年庆:华南精酿啤酒节、玩圣节......

      PO PARK东方宝泰14周年庆:华南精酿啤酒节、玩圣节......东方宝泰14周年庆,精彩活动不间断!国庆黄金周跨界联动举办2023佛山DRG电竞俱乐部广州“东方荣耀”挑战赛,万代南梦宫潮玩期间限定店“玩赏大会”广州站活动外,10月下旬迎来重磅活动——首个尖货畅饮啤 ...[详细]
    热点阅读