הפרת אבטחה של LastPass: האקרים מחליקים 4.4 מיליון דולר בשוד קריפטו

הפרת אבטחה של LastPass: האקרים מחליקים 4.4 מיליון דולר בשוד קריפטו

קמסו אוג'יופור-אבוגו קמסו אוג'יופור-אבוגו
פורסם ב: 1 בנובמבר 2023
הפרת אבטחה של LastPass: האקרים מחליקים 4.4 מיליון דולר בשוד קריפטו

LastPass, מנהל סיסמאות פופולרי, עומד בפני בדיקה בעקבות גניבה של 4.4 מיליון דולר במטבע קריפטוגרפי. על פי החשד, הנכסים נלקחו ב-25 באוקטובר עקב ביטויי סיד שנפגעו המאוחסנים במערכת LastPass.

על פי חוקר הבלוקצ'יין ZachXBT, הפעילות הזדונית אותרה ל-80 כתובות ייחודיות מדהימות בבעלות יותר מ-25 קורבנות בודדים.

"רק ב-25 באוקטובר 2023 לבד עוד כ-4.4 מיליון דולר ניקזו מ-25+ קורבנות כתוצאה מהפריצה של LastPass", פרסם ZachXBT ב-X, לשעבר טוויטר. "לא יכול להדגיש את זה מספיק, אם אתה מאמין שאולי אי פעם אחסנת את ביטוי ה-Seed או המפתחות שלך ב-LastPass, העבר את נכסי הקריפטו שלך באופן מיידי."

ניתן לאתר את התקרית הזו לפסילת אבטחה מדצמבר 2022, כאשר LastPass הודיעה למשתמשים על כניסה לא מורשית לשירות אחסון ענן של צד שלישי שבו הוא משתמש. במהלך הפרה זו, שחקן האיום שיכפל בהצלחה נתוני כספת של לקוחות מהאחסון המוצפן. זה נתן להם גישה לשפע של נתונים, כולל שמות משתמש באתר, סיסמאות ואפילו הערות מאובטחות.

קארים טובבה, מנכ"ל LastPass, הצהיר כי אמנם ייתכן שהנתונים הועתקו, אך למעשה פענוח העותקים כדי להשיג מידע שמיש יהיה "קשה מאוד". הוא ייחס זאת לשיטות ההצפנה וההאשינג המוצקות של החברה.

עם זאת, בניגוד להבטחות אלה, היו מספר דיווחים מדאיגים. יש לציין, מפתחת MetaMask, Taylor Monahan, חשפה חתימה ייחודית המחברת את הגניבה של למעלה מ-35 מיליון דולר במטבעות קריפטוגרפיים, בין דצמבר 2022 לאפריל 2023, לאותם גורמי איום המעורבים בהפרת LastPass.

"בשלב זה אני גם בטוח בכך שברוב המקרים הללו, המפתחות שנפגעו נגנבו מ-LastPass", פרסם מונהאן ב-X. "מספר הקורבנות שהיו להם רק את הקבוצה הספציפית של זרעים/מפתחות שהיו ניקוז המאוחסן ב-LastPass הוא פשוט יותר מדי מכדי להתעלם ממנו."

לאור התקריות הללו, מומחי אבטחה וחוקרים קוראים למשתמשי LastPass, במיוחד אלה עם חשבונות במהלך הפרות של 2022, לאפס בדחיפות את כל הסיסמאות שלהם ולהפעיל ערנות מוגברת.

בול זמן:

עוד מ בלשי בטיחות