Изтичане на резервни копия с данни на потребители на LastPass.

Разработчиците на мениджъра за пароли LastPass, който използват над 33 милиона души и повече от 100 хиляди компании, уведомиха потребителите за инцидент, при който нападателите успели да получат достъп до резервните копия на хранилището с данни на потребителите на услугата. Данните включват информация като име на потребителя, адрес, имейл, телефонен номер и IP адреси, от които е осъществен достъп до услугата, а също така и незашифровани имена на сайтове в мениджъра за пароли и запазени в зашифрован вид логини, пароли, данни от формуляри и бележки за тези сайтове.

За защита на логините и паролите за сайтовете се използваше AES шифриране с 256-битов ключ, генериран с помощта на функцията PBKDF2 на базата на известната само на потребителя главна парола, с минимален размер от 12 символа. Шифрирането и де шифрирането на логини и пароли в LastPass се извършва само от страна на потребителя, а подбора на главната парола е считан за нереалистичен на съвременна техника, вземайки пред Вид размера на главната парола и приложеното число итерации на PBKDF2.

За извършването на атаката бяха използвани данни, получени от нападателите по време на предишна атака, случила се през август, извършена чрез компрометиране на акаунта на един от разработчиците на услугата. Августовският хак доведе до попадане в ръцете на злонамерени лица на достъп до среда за разработка, кода на приложението и техническа информация. По-късно стана ясно, че нападателите са се възползвали от данни от средата за разработка, за да атакуват друг разработчик, в резултат на което успели да получат ключове за достъп до облачното хранилище и ключове за декодиране на данни от съхранените там контейнери. На компрометираните облачни сървъри бяха разположени пълни резервни копия на данните на работещата услуга.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster