Потребителите на популярния мениджър на пароли LastPass за пореден път бяха принудени да се сблъскат с предупреждения за откраднати лични данни. Този път обаче софтуерният инцидент не е възникнал директно в сървърите на компанията, а е компрометиран през инфраструктурата на един от нейните външни бизнес партньори.
Засегнатите потребители вече получават официални имейли за сигурност, информиращи ги за естеството на пробива и потенциалните рискове за тяхната дигитална идентичност.
Хакерска атака през маркетинговата платформа Klue
Както първоначално съобщи технологичното издание TechCrunch, пробивът е осъществен в системите на фирмата за пазарни проучвания Klue, чиито услуги LastPass използва. Чрез софтуерна уязвимост киберпрестъпниците са успели да получат достъп до клиентска информация и данни от софтуерните тикети за техническа поддръжка.
В официално изявление в корпоративния си блог, от LastPass поясниха точния обхват на изтеклите данни:
„Достъпената информация е ограничена до стандартни бизнес контакти и свързаните с тях данни за управление на взаимоотношенията с клиенти (CRM). Това включва имена на клиенти, телефонни номера, имейл адреси, физически адреси, както и софтуерни данни за клиентски казуси (support cases) и продажби.“
Добрата новина за милионите потребители е, че криптираните сейфове с пароли (password vaults) не са засегнати по никакъв начин, тъй като те се съхраняват на напълно изолирана софтуерна архитектура.
Предприети спешни софтуерни мерки
Веднага след като са разбрали за инцидента, от екипа по сигурността на LastPass са предприели следните контрамерки:
- Прекратили са незабавно достъпа на служителите си до компрометираната платформа Klue.
- Ротирали са и са подменили всички изложени API токени за сигурност.
- Уведомили са официално органите на реда.
- Стартирали са детайлно разследване, съвместно с експерти от Klue и Salesforce (тъй като платформата на Klue е дълбоко интегрирана със Salesforce и Gong системите).
От компанията предупреждават потребителите си да останат изключително бдителни през следващите седмици за потенциални фишинг атаки (phishing) или опити за социално инженерство, които могат да използват изтеклите реални имена и телефони за измама.
Следи от атаката: Черни списъци с IP адреси и домейни
За да помогне на корпоративните ИТ отдели да защитят мрежите си, LastPass сподели списък със софтуерните индикатори за компрометиране (IoCs) – конкретните IP адреси и имейл домейни, използвани от нападателите:
| Тип софтуерен индикатор | Конкретни данни за блокиране / филтриране |
|---|---|
| Компрометирани IP Адреси | 138.226.246[.]9494.154.32[.]160159.183.215[.]61159.183.181[.]239 |
| Злонамерени Имейл Домейни | baccarat.com[.]aurobinskitchen.com[.]auhouse.com[.]au |
Хронология на сигурността в LastPass
За съжаление, това е поредният инцидент в дългата и спорна история на платформата. През 2015 г. хакери успяха да откраднат имейл адреси, напомняния за пароли и криптографски соли (salts).
Най-тежкият удар обаче беше нанесен през 2022 г., когато киберпрестъпници компрометираха акаунт на разработчик, откраднаха изходен софтуерен код и техническа информация, и впоследствие я използваха за достъп до облачни резервни копия, съдържащи некриптирани лични данни и изцяло криптирани сейфове с пароли на потребители. Настоящият инцидент с Klue показва, че уязвимостите във веригата от външни софтуерни партньори (supply chain attacks) остават една от най-големите заплахи за съвременния бизнес.
Продължавате ли да се доверявате на LastPass за съхранението на вашите критични пароли след поредното изтичане на данни, или вече сте преминали към алтернативни софтуерни решения като 1Password или Apple Passwords? Споделете вашето мнение в коментарите на Kostoff.eu.

No Comment! Be the first one.