نسخه پشتیبان لو رفته از داده های کاربر LastPass

توسعه دهندگان مدیریت رمز عبور LastPass که بیش از 33 میلیون نفر و بیش از 100 شرکت از آن استفاده می کنند، به کاربران در مورد حادثه ای که در آن مهاجمان موفق به دسترسی به نسخه های پشتیبان ذخیره سازی با داده های کاربران سرویس شده اند اطلاع داده اند. . این داده‌ها شامل اطلاعاتی مانند نام کاربری، آدرس، ایمیل، تلفن و آدرس‌های IP بود که از طریق آن به سرویس دسترسی پیدا می‌شد، همچنین نام سایت‌های رمزگذاری‌نشده ذخیره‌شده در مدیریت رمز عبور و لاگین‌های رمزگذاری‌شده، رمزهای عبور، داده‌های فرم و یادداشت‌های ذخیره‌شده در این سایت‌ها بود.

برای محافظت از ورود و رمز عبور برای سایت ها، از رمزگذاری AES با یک کلید 256 بیتی استفاده شد که با استفاده از عملکرد PBKDF2 بر اساس رمز عبور اصلی که فقط برای کاربر شناخته شده است، با حداقل اندازه 12 کاراکتر تولید شد. رمزگذاری و رمزگشایی لاگین ها و رمزهای عبور در LastPass فقط در سمت کاربر انجام می شود و با توجه به اندازه رمز اصلی و تعداد تکرارهای PBKDF2، حدس زدن رمز اصلی در سخت افزار مدرن غیر واقعی تلقی می شود.

برای انجام این حمله، آنها از داده های به دست آمده توسط مهاجمان در آخرین حمله ای که در ماه اوت رخ داد و از طریق به خطر انداختن حساب یکی از توسعه دهندگان سرویس انجام شد، استفاده کردند. هک آگوست منجر به دسترسی مهاجمان به محیط توسعه، کد برنامه و اطلاعات فنی شد. بعداً مشخص شد که مهاجمان از داده‌های محیط توسعه برای حمله به توسعه‌دهنده دیگری استفاده کرده‌اند، در نتیجه آنها موفق به دریافت کلیدهای دسترسی به فضای ذخیره‌سازی ابری و کلیدهای رمزگشایی داده‌ها از کانتینرهای ذخیره شده در آنجا شدند. سرورهای ابری در معرض خطر، پشتیبان‌گیری کامل از داده‌های سرویس کارگر را میزبانی می‌کردند.

منبع: opennet.ru

اضافه کردن نظر