Los desarrolladores del gestor de contraseñas LastPass, utilizado por más de 33 millones de personas y más de 100,000 empresas, han informado a los usuarios sobre un incidente en el que los atacantes lograron acceder a copias de seguridad del almacenamiento con datos de usuarios del servicio. Los datos incluían información como nombre de usuario, dirección, correo electrónico, teléfono y direcciones IP desde las cuales se accedió al servicio, así como nombres de sitios no cifrados guardados en el gestor de contraseñas y logins, contraseñas, datos de formularios y notas relacionados con esos sitios, almacenados de forma cifrada.
Para proteger los logins y contraseñas de los sitios se utilizó cifrado AES con una clave de 256 bits, generada utilizando la función PBKDF2 basada únicamente en la contraseña maestra conocida solo por el usuario, la cual debe tener un tamaño mínimo de 12 caracteres. El cifrado y descifrado de logins y contraseñas en LastPass se realiza únicamente del lado del usuario, y se considera poco realista intentar descifrar la contraseña maestra con el hardware moderno, dado el tamaño de la misma y el número de iteraciones aplicadas de PBKDF2.
Para llevar a cabo el ataque se utilizaron datos obtenidos por los atacantes en un ataque anterior, ocurrido en agosto y llevado a cabo mediante la comprometida de la cuenta de uno de los desarrolladores del servicio. La brecha de agosto llevó a que los delincuentes obtuvieran acceso al entorno de desarrollo, al código de la aplicación y a información técnica. Posteriormente se descubrió que los atacantes utilizaron datos del entorno de desarrollo para atacar a otro desarrollador, logrando así obtener claves de acceso a almacenamiento en la nube y claves para descifrar datos de los contenedores almacenados allí. En la nube comprometida como en entornos de nube públicos o privados. se almacenaban copias de seguridad completas de datos del servicio operativo.
Fuente: opennet.ru
