LastPass への不正アクセス、攻撃者はパスワード保管庫のバックアップをコピー可能な状態だった
LastPass が不正アクセスに関するブログ記事を更新し、11 月に発表した 2 回目の不正アクセスでは攻撃者が顧客のパスワード保管庫のバックアップをコピー可能な状態であったことを明らかにした
(LastPass のブログ記事、
The Verge の記事、
Ars Technica の記事、
The Register の記事)。8 月に発生した最初の不正アクセスでは LastPass 開発環境の一部が侵入を受けた。開発環境に顧客データは含まれないが、ソースコードと技術情報の一部が奪われ、2 回目の攻撃で LastPass 従業員をターゲットにしてクラウドストレージサービスへのアクセスと復号に必要な鍵の窃取に用いられている。
これにより、攻撃者は LastPass 顧客のアカウント情報やメタデータにアクセス可能だったほか、暗号化されたストレージコンテナからパスワード保管庫のバックアップをコピー可能だったという。なお、攻撃者が暗号化されていないクレジットカード情報にアクセスした痕跡はないとのこと。
保管庫はプロプライエタリなバイナリ形式でウェブサイトの URL など暗号化しないデータと、ウェブサイトのユーザー名とパスワード、フォーム入力データなどの暗号化されたデータが格納されている。暗号化されたフィールドには 256-bit AES 暗号化が用いられており、顧客だけが知るマスターパスワードでのみ復号できる。
これにより、顧客が LastPass のベストプラクティスに従ったマスターパスワードを作成して使用している限り、現在一般に利用可能なパスワードクラック技術では数百万年を要するため何もする必要はないという。ただし、弱いマスターパスワードを使用していた場合は各ウェブサイトでパスワードを変更してリスクを最小化することを検討すべきとのことだ。
すべて読む
| セキュリティセクション
| セキュリティ
| スラッシュバック
| 情報漏洩
|
関連ストーリー:
LastPass にまた不正アクセス、今回は顧客情報の一部にもアクセスされた可能性
2022年12月05日
LastPass、8 月の不正アクセスに関する調査の続報を発表
2022年09月20日
LastPass の開発環境に不正アクセス、ユーザーデータは影響なし
2022年08月28日
英国・ロンドン警視庁がソーホーのアートギャラリー Laz Emporium 店内に気を失った女性が閉じ込められているとの通報を受け、2 名の警官がドアを破って突入したところ、インスタレーションの女性像だったことが判明したそうだ
(
Windows 11はWindows 7のプロダクトキーでライセンス認証できるそうだ
(
カナダ・グェルフ大学の研究グループが電子機器修理サービスプロバイダーによる個人ファイルの扱いを調べたところ、修理担当者が作業に必要ない個人ファイルにしばしばアクセスしており、修理依頼者が女性の場合は特に多いことが判明したそうだ
(
あるAnonymous Coward 曰く、
宇都宮市は 19 日、
英陸地測量部 (OS) によると、英国内で磁北と真北、方眼北の3つが史上初めて一致したそうだ
(
ニューヨーク近代美術館 (MoMA) がビデオゲームやその他のインタラクティブデザインをテーマとした企画展「Never Alone」を行っている
(
中国の有人宇宙飛行計画公式サイトは 4 日、長征5号B (CZ-5B) ロケット最終段の大気圏再突入を発表した
(
maia 曰く、
IKEA の TRÅDFRI (トロードフリ) シリーズ スマートホーム製品 2 点で脆弱性が見つかり、発見者の Synopsys Cybersecurity Research Center (CyRC) が詳細を報告している
(
Twitch Support アカウントが Twitch でサポートされるブラウザーは Chrome/Firefox/Edge のみだと
米マクドナルドが 10 月 3 日から、大人用ハッピーセット (Happy Meal) を全米の店舗で限定発売するそうだ
(
Ghacks が Google Chrome の使用をやめ、他のブラウザーに切り替える時が来たと主張している
(
LastPass は 25 日、開発環境の一部が不正アクセスの被害にあったことを公表した
(
スウェーデンの自動車雑誌 Vi Bilägare の実験によると、車内インフォテインメントシステムのタッチスクリーン操作は従来の物理ボタン操作と比べて所要時間が大幅に長くなるという結果が出たそうだ
(