Hakerzy dobrali się do hashy haseł głównych LastPass

16 czerwca, 2015

Zła informacja dla wszystkich, którzy wykorzystują usługę LastPass do przechowywania własnych haseł dostępowych oraz innych prywatnych informacji i notatek.

LastPass wczoraj na swoim blogu zamieścił krótką informację, jakoby nieznani sprawcy wykradli z ich serwerów hashe głównych haseł stosowanych jako „klucz główny” do całego sejfu z poufnymi danymi. Uspokajamy więc, że łupem hakerów nie padły WSZYSTKIE dane z sejfu, a jedynie sumy kontrolne haseł głównych.

Według podanych informacji […]:

We want to notify our community that on Friday, our team discovered and blocked suspicious activity on our network. In our investigation, we have found no evidence that encrypted user vault data was taken, nor that LastPass user accounts were accessed. The investigation has shown, FREAK, that LastPass account email addresses, password reminders, server per user salts, and authentication hashes were compromised.

We are confident that our encryption measures are sufficient to protect the vast majority of users. LastPass strengthens the authentication hash with a random salt and 100,000 rounds of server-side PBKDF2-SHA256, in addition to the rounds performed client-side. This additional strengthening makes it difficult to attack the stolen hashes with any significant speed.

[…] nie ma powodu do masowej paniki, jednakże cały team LastPass prosi swoich klientów o prewencyjną zmianę hasła głównego do swojego konta.

Wykradzione dane podobno są należycie zabezpieczone – wszystkie zapisywane hashe haseł są generowane poprzez pseudolosową funkcję PBKDF2 stosowaną z  algorytmem SHA256, która wykonuje100 tysięcy rund. Utworzone w ten sposób hashe są bardzo trudne do odszyfrowania, jednak operacja ta jest jak najbardziej możliwa.

Oczywiście wszystkim użytkownikom LastPass’a zalecamy zmianę hasła głównego do swojego konta oraz ewentualną przesiadkę na inny menadżer haseł, np. KeePass, który nie przechowuje żadnych danych na serwerze producenta.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]