Cronología de filtraciones de datos recientes en LastPass
El 30 de noviembre de 2022, el administrador de contraseñas LastPass notificó a los clientes sobre un incidente de ciberseguridad luego de una actividad inusual dentro de un servicio de almacenamiento en la nube de un tercero. Si bien LastPass afirma que las contraseñas de los usuarios permanecen encriptadas de forma segura, reconoció que ciertos elementos de la información del cliente quedaron expuestos. El incidente de seguridad fue el último en afectar posteriormente al servicio en la memoria reciente. acceso no autorizado a su entorno de desarrollo en agosto del año pasado, vulnerabilidades graves en 2017a Ataque de phishing en 2016y un Violación de datos en 2015.
Aquí hay una cronología de las filtraciones de datos de LastPass de agosto y noviembre pasados.
[Editor’s note: This article, originally published on January 11, 2023, will be updated as new information becomes available.]
25/08/2022: LastPass detecta accesos «no autorizados»
Karim Toubba, CEO de LastPass escribió para informar a los usuarios de LastPass que la empresa había notado una actividad inusual en partes del entorno de desarrollo de LastPass. “Descubrimos que una parte no autorizada obtuvo acceso a partes del entorno de desarrollo de LastPass a través de una sola cuenta de desarrollador comprometida y robó partes del código fuente y cierta información técnica patentada de LastPass. Nuestros productos y servicios funcionan con normalidad”.
En respuesta al incidente, LastPass tomó medidas de contención y mitigación y contrató a una firma forense y de ciberseguridad, agregó Toubba. «Mientras continúa nuestra investigación, hemos logrado un estado de contención, implementamos medidas de seguridad mejoradas adicionales y no vemos más evidencia de actividad no autorizada».
15/09/2022: Según LastPass, no se comprometieron los datos ni las contraseñas de los clientes.
LastPass anunció que completó su investigación sobre la violación de agosto y descubrió que el atacante no accedió a los datos del cliente ni a las bóvedas de contraseñas. También confirmó que el punto de acceso era la computadora comprometida de un desarrollador y que el atacante estuvo en el sistema durante un total de cuatro días.
30 de noviembre de 2022: LastPass notifica a los clientes sobre un nuevo incidente de seguridad
LastPass notifica a los usuarios de una nueva Incidente de seguridad que su equipo estaba investigando. “Recientemente identificamos una actividad inusual dentro de un servicio de almacenamiento en la nube de un tercero que actualmente utilizan tanto LastPass como su subsidiaria GoTo. Inmediatamente iniciamos una investigación, contratamos a Mandiant, una empresa de seguridad líder, y alertamos a las fuerzas del orden”, escribió Toubba.
La empresa descubrió que una parte no autorizada estaba utilizando la información contenida en el Incidente de agosto de 2022, pudo obtener acceso a cierta información de los clientes, dijo Toubba, mientras explicaba que las contraseñas permanecían encriptadas de forma segura debido a la arquitectura de conocimiento cero de LastPass. “Estamos trabajando diligentemente para comprender el alcance del incidente y determinar a qué información específica se accedió. Mientras tanto, podemos confirmar que los productos y servicios de LastPass siguen estando en pleno funcionamiento», agregó. Se animó a los usuarios a seguir Prácticas recomendadas para instalar y configurar LastPass.
1 de diciembre de 2022: un investigador insta a los clientes de LastPass a mantenerse alerta
Yoav Iellin, investigador principal de Silverfort, explicó que dada la gran cantidad de contraseñas protegidas en todo el mundo, LastPass sigue siendo un objetivo importante. “La compañía ha admitido que el actor de amenazas obtuvo acceso utilizando información obtenida del compromiso anterior. No está claro cuál es exactamente esta información, pero normalmente es una buena práctica para la organización generar nuevas claves de acceso y reemplazar otras credenciales comprometidas después de una infracción. Esto garantiza que cosas como el almacenamiento en la nube y las claves de acceso de respaldo no se puedan reutilizar”.
Iellin instó a los usuarios a prestar atención a las actualizaciones de la empresa y tomarse el tiempo para verificar que sean legítimas antes de tomar cualquier medida. «Además, garantizar la autenticación de dos factores para todas las aplicaciones con contraseñas en LastPass y cambiar las contraseñas brinda el más alto nivel de seguridad», agregó Iellin.
22 de diciembre de 2022: LastPass confirma robo de código fuente e información técnica
En una actualización de la investigación, Toubba afirmó que el código fuente y la información técnica robada del entorno de desarrollo de LastPass se utilizó para atacar a un empleado y obtener las credenciales/claves utilizadas para acceder a algunos volúmenes de almacenamiento dentro de un servicio de almacenamiento basado en la nube para acceder a ellos y descifrarlos. «Hasta ahora, hemos descubierto que después de obtener la clave de acceso al almacenamiento en la nube y las claves de descifrado del contenedor de almacenamiento dual, el atacante copió información de la copia de seguridad que contenía información básica de la cuenta del cliente y metadatos asociados, como nombres de empresas, nombres de usuarios finales, direcciones de facturación, correo electrónico. direcciones, números de teléfono y las direcciones IP desde las que los clientes accedieron a los servicios de LastPass”, escribió Toubba.
El atacante también pudo copiar una copia de respaldo de los datos de la bóveda del cliente desde el contenedor de almacenamiento encriptado almacenado en un formato binario patentado que contiene datos no encriptados, como URL de sitios web, y campos confidenciales completamente encriptados, como nombres de usuario y contraseñas de sitios web, notas seguras y formularios. datos completos, agregó. «No hay evidencia de que se haya accedido a los detalles de la tarjeta de crédito sin cifrar».
Toubba advirtió que el atacante podría intentar adivinar las contraseñas maestras por fuerza bruta y descifrar las copias de los datos de la bóveda que tomaron, pero debido a los métodos de hashing y cifrado utilizados por LastPass, sería extremadamente difícil descifrar las contraseñas maestras por fuerza bruta. para aquellos clientes que siguen las mejores prácticas de contraseñas, continuó.
«El atacante también podría apuntar a los clientes con ataques de phishing, relleno de credenciales u otros ataques de fuerza bruta en cuentas en línea asociadas con su LastPass Vault». LastPass ha agregado capacidades adicionales de registro y alerta para detectar más actividad no autorizada y rota activamente las credenciales y certificados relevantes. eso puede verse afectado, complementando la seguridad de punto final existente, dijo Toubba. «También realizamos un análisis exhaustivo de cada cuenta que muestra signos de actividad sospechosa en nuestro servicio de almacenamiento en la nube, agregamos medidas de seguridad adicionales en ese entorno y analizamos todos los datos en ese entorno para asegurarnos de que entendemos a qué accedió el atacante. Esto sigue siendo una investigación en curso. Como medida de precaución, hemos notificado a las fuerzas del orden público y a los reguladores pertinentes sobre este incidente. Mientras tanto, nuestros servicios funcionan con normalidad y continuamos operando en alerta máxima”.
3 de enero de 2023: demandante anónimo presenta una demanda colectiva contra LastPass
Un demandante anónimo presentó una demanda colectiva contra LastPass por las filtraciones de datos. «Esta es una demanda colectiva por daños y perjuicios contra el demandado por no ejercer la diligencia debida para proteger y proteger datos de consumidores altamente confidenciales en el contexto de una violación de datos masiva de un mes de duración». leer la demanda. Se divulgaron datos altamente confidenciales, lo que podría afectar a millones de usuarios de LastPass, lo que resultó en la divulgación no autorizada y el posterior uso indebido de sus nombres, nombres de usuarios finales, direcciones de facturación, direcciones de correo electrónico, números de teléfono y direcciones IP desde las que los clientes accedieron al servicio de LastPass. y datos de la bóveda del cliente. La demanda alegaba que las «mejores prácticas» de LastPass eran lamentablemente inadecuadas para proteger la información privada de sus usuarios contra compromisos y usos indebidos.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el enlace que sigue: https://www.csoonline.com/article/3684790/timeline-of-the-latest-lastpass-data-breaches.html#tk.rss_news