黑客窃取了加密的 LastPass 密码库,你该做什么?

LastPass 有一个关于最近数据泄露的更新公告:该公司承诺将您的所有密码保存在一个安全的地方,现在说黑客能够“复制客户保险库数据的备份”,这意味着他们理论上,如果他们能够破解被盗的保险库,现在就可以访问所有这些密码。

图片[1]-黑客窃取了加密的 LastPass 密码库,你该做什么?-零度会员

如果您有一个用于在 LastPass 上存储密码和登录信息的帐户,或者您曾经有一个帐户并且在今年秋天之前没有删除它,那么您的密码库可能落入了黑客的手中。不过,该公司声称,如果您拥有强大的主密码及其最新的默认设置,您可能是安全的。然而,如果你的主密码较弱或安全性较低,该公司表示,“作为一项额外的安全措施,你应该考虑通过更改你存储的网站密码来最大限度地降低风险。”

这可能意味着更改您信任 LastPass 存储的每个网站的密码。

虽然 LastPass 坚称密码仍受帐户主密码保护,但考虑到它处理这些披露的方式,目前很难相信它的话。

当该公司在 8 月宣布遭到破坏时,它表示不相信用户数据已被访问。然后,在 11 月,LastPass 表示它检测到入侵,这显然依赖于 8 月事件中被盗的信息(如果在 8 月到 11 月之间的某个时候听到这种可能性会很高兴)。这种入侵让某人“获得对客户信息的某些元素的访问权”。事实证明,那些“特定元素”是 LastPass 存储的最重要和最机密的东西。该公司表示,“没有证据表明任何未加密的信用卡数据被访问过”,但这可能比黑客实际逃脱的结果更可取。至少取消一两张卡很容易。

从云存储中复制了客户保险库的备份

稍后我们将了解这一切是如何发生的,但这是 LastPass 首席执行官卡里姆·图巴 (Karim Toubba) 对金库被盗的看法:

威胁行为者还能够从加密存储容器中复制客户保险库数据的备份,该存储容器以专有二进制格式存储,其中包含未加密数据(例如网站 URL)以及完全加密的敏感字段(例如网站用户名)和密码、安全说明和填表数据。

Toubba 说,恶意行为者能够获取加密数据以及您的密码的唯一方法是使用您的主密码。LastPass 表示它从未访问过主密码。

这就是为什么他说,“尝试暴力破解主密码是极其困难的,”只要你有一个你从未重复使用的非常好的主密码(并且只要在这个过程中没有任何技术缺陷) LastPass 对数据进行了加密——尽管该公司之前犯过一些非常基本的安全错误)。但是任何拥有这些数据的人都可以尝试通过猜测随机密码来解锁它,也就是暴力破解。

LastPass 表示,使用其推荐的默认设置应该可以保护您免受此类攻击,但它没有提到任何类型的功能可以防止某人在数天、数月或数年内反复尝试解锁保险库。人们的主密码也有可能通过其他方式访问——如果有人重复使用他们的主密码进行其他登录,它可能在其他数据泄露期间泄露。

还值得注意的是,如果您有一个较旧的帐户(在 2018 年后引入较新的默认设置之前),则可能已使用较弱的密码强化过程来保护您的主密码。根据 LastPass 的说法,它目前使用“基于密码的密钥派生函数的 100,100 次迭代的比典型实施更强大”,但是当Verge工作人员使用公司在其博客中包含的链接检查他们的旧帐户时,它告诉他们的帐户设置为 5,000 次迭代。

也许更令人担忧的一点是未加密的数据——鉴于它包含 URL,它可以让黑客知道你在哪些网站上有帐户。如果他们决定以特定用户为目标,那么在与网络钓鱼或其他类型的攻击相结合时,这可能是强大的信息。

如果我是 LastPass 客户,我不会对公司披露此信息的方式感到满意

虽然这些都不是好消息,但从理论上讲,任何在云中存储机密的公司都可能发生这种情况。在网络安全领域,游戏名称并没有 100% 完美的记录;这就是您在灾难发生时的反应方式。

在我看来,这就是 LastPass 完全失败的地方。

请记住,它是在今天,即 12 月 22 日——圣诞节前三天发布此公告的,此时许多 IT 部门将大部分休假,而且人们不太可能关注密码管理器的更新。

(此外,公告直到. 中的五段才涉及到有关被复制的保险库的部分。虽然一些信息是粗体的,但我认为可以公平地期望这样一个重要的公告会出现在最上面。)

LastPass 表示,保险库备份最初并未在 8 月遭到破坏;相反,它的故事是威胁行为者使用该漏洞中的信息来瞄准有权访问第三方云存储服务的员工。保险库存储在该云存储中访问的其中一个卷中并从中复制,连同包含“基本客户帐户信息和相关元数据”的备份。据 LastPass 称,这包括“公司名称、最终用户名称、账单地址、电子邮件地址、电话号码以及客户访问 LastPass 服务的 IP 地址”等内容。

THE END
点赞1092 分享
史上最伟大的预言家,巴巴万加,号称“欧洲龙婆”,到底有什么不为人知的秘密 ! 2020 | 零度解密-零度会员

史上最伟大的预言家,巴巴万加,号称“欧洲龙婆”,到底有什么不为人知的秘密 ! 2020 | 零度解密

巴巴万加,史上最神奇的预言家,这位伟大的盲人预言家,对人类未来几百年做出了神预测,2020的预言的热点话题中,我们不妨来一探究竟,看看这位号称“欧洲龙婆”的预言家,到底有什么神奇的预知...
这6款软件,老司机绝对不会放过!每一款都在精益求精 | 零度解说-零度会员
Windows 11 下个月将获得 Android 应用程序、任务栏改进等-零度会员

Windows 11 下个月将获得 Android 应用程序、任务栏改进等

微软计划在下个月推出适用于 Windows 11 的 Android 应用程序的公开预览版,同时对任务栏进行一些改进,并重新设计记事本和媒体播放器应用程序。Windows 负责人 Panos Panay今天在一篇博文中概...
admin的头像-零度会员admin
1.6W+2252
开源工具 ViveTool + 开启 Win11 新版任务管理器的UI设计!-零度会员

开源工具 ViveTool + 开启 Win11 新版任务管理器的UI设计!

ViveTool 工具:【点击下载】   开启 Win11  新版任务管理器的UI命令: vivetool addconfig 35908098 2 vivetool addconfig 37204171 2 vivetool addconfig 36898195 2 vivetool addconfi...
admin的头像-零度会员admin
1.6W+2251
DuckDuckGo 的新 Web 浏览器中的最佳隐私功能-零度会员

DuckDuckGo 的新 Web 浏览器中的最佳隐私功能

DuckDuckGo 的新网络浏览器为 Mac 带来了一些杀手级的隐私功能。   很难说服人们改变,但切换到不同的网络浏览器尤其困难。无论您是 Chrome、Edge、Safari 还是其他数十种选项之一,您都喜...
admin的头像-零度会员admin
1.7W+2250
Windows 11 (24H2) 新版仍存痛点:VBS功能启用后仍影响系统性能-零度会员

Windows 11 (24H2) 新版仍存痛点:VBS功能启用后仍影响系统性能

在推出 Windows 11 时,微软特别强调了该系统的安全性提升,不仅要求设备必须具备可信平台模块(TPM)和安全启动,还关注内存安全问题。 为此,微软引入了内存完整性检查或基于虚拟机管理程序的...
admin的头像-零度会员admin
2.1W+3251
U盘神器!实用软件即插即用,完全免费开源!便携高效,‘老司机’出行必备 | 零度解说-零度会员

U盘神器!实用软件即插即用,完全免费开源!便携高效,‘老司机’出行必备 | 零度解说

https://youtu.be/KwVNK1ZIRWI?si=6cF2J8aB1SFeIzmB   便携U盘软件制作工具下载:https://www.lingdu80.com/17714.html
Windows 11 精简版!只保留核心功能,精简后仅剩2G大小-零度会员

Windows 11 精简版!只保留核心功能,精简后仅剩2G大小

Tiny11 核心以更小的占用空间提供了您喜爱的 Windows 和 tiny11 的一切。 这非常适合需要在虚拟机中运行 Windows 或出于测试目的(例如测试驱动程序或应用程序)的场景。 它是基于 Windows 11 P...
admin的头像-零度会员admin
2.8W+1687
RTX4090 跑了1小时,一张图就生成整首AI歌曲!成果惊艳【风吹过西梁的水】完整版 | 零度解说-零度会员

RTX4090 跑了1小时,一张图就生成整首AI歌曲!成果惊艳【风吹过西梁的水】完整版 | 零度解说

https://www.youtube.com/watch?v=sGOTGELInjI   完整的制作教程: https://www.lingdu80.com/21795.html
admin的头像-零度会员admin
1.1W+1747