LastPassi paroolihalduri arendajad, keda kasutab üle 33 miljoni inimese ja rohkem kui 100 000 ettevõtte, teatasid kasutajatele juhtumist, mille käigus said ründajad juurdepääsu kasutajate andmete varukoopiatele. Andmed sisaldasid teavet, nagu kasutajanimi, aadress, e-posti, telefon ja IP-aadressid, mille kaudu teenusesse siseneti, samuti paroolihalduris salvestatud dekrüpteerimata veebilehtede nimed ning krüpteeritud kujul salvestatud sisselogimised, paroolid, vormiandmed ja märkmed nende veebilehtede kohta.
Veebilehtede sisselogimiste ja paroolide kaitsmiseks kasutati AES 256-bitise võtmega krüptimist, mille genereerimiseks kasutati ainult kasutajale tuntud meistrisõna alusel PBKDF2 funktsiooni, mille pikkus on vähemalt 12 sümbolit. LastPassis toimub sisselogimiste ja paroolide krüptimine ja dekrüptimine ainult kasutaja poolel, ning meistrisõna äraarvamist peetakse ka tänapäeva seadmetel ebarealistlikuks, arvestades meistrisõna pikkust ja PBKDF2 rakendatud iteratsioonide arvu.
Rünnaku jaoks kasutati andmeid, mille ründajad said eelmise rünnaku käigus, mis toimus augustis ning mille korraldas üks teenuse arendajatest. Augusti häkkimine tõi endaga kaasa juurdepääsu arenduskeskkonnale, rakenduse koodile ja tehnilisele teabele. Hiljem selgus, et ründajad kasutasid arenduskeskkonna andmeid teise arendaja ründamiseks, mille käigus saadi juurdepääs pilvehoidla võtmetele ja andmete dekrüptimise võtmed seal hoitavate konteinerite jaoks. Kompromiteeritud pilvehoidlas serverites olid välistatud täielikud varukoopiad tööteenuse andmetest.
Allikas: opennet.ru
