Les développeurs du gestionnaire de mots de passe LastPass, utilisé par plus de 33 millions de personnes et plus de 100 000 entreprises, ont informé les utilisateurs d'un incident au cours duquel des attaquants ont pu accéder aux sauvegardes contenant les données des utilisateurs du service. Les informations incluaient des détails tels que le nom d'utilisateur, l'adresse, l'email, le téléphone et les adresses IP utilisées pour se connecter au service, ainsi que les noms de sites non cryptés et les identifiants, mots de passe, données de formulaires et notes stockés en crypté dans le gestionnaire de mots de passe.
Pour protéger les identifiants et mots de passe des sites, un chiffrement AES avec une clé de 256 bits a été utilisé, générée à l'aide de la fonction PBKDF2 basée sur le mot de passe principal connu uniquement de l'utilisateur, d'une longueur minimale de 12 caractères. Le chiffrement et le déchiffrement des identifiants et mots de passe dans LastPass se font uniquement du côté de l'utilisateur, et le craquage du mot de passe principal est considéré comme irréaliste sur le matériel moderne, compte tenu de la longueur du mot de passe principal et du nombre d'itérations appliqué pour PBKDF2.
Pour mener l'attaque, les attaquants ont utilisé des données obtenues lors d'une attaque précédente survenue en août, réalisée par la compromission d'un compte d'un des développeurs du service. Le piratage d'août a entraîné des accès non autorisés à l'environnement de développement, au code de l'application et aux informations techniques. Il a été découvert par la suite que les attaquants avaient exploité les données de l'environnement de développement pour cibler un autre développeur, ce qui a permis d'obtenir des clés d'accès au stockage cloud et des clés pour déchiffrer les données de conteneurs qui y étaient stockées. Dans le cloud compromis, serveurs se trouvaient des sauvegardes complètes des données du service opérationnel.
Source : opennet.ru
