LastPass の不正アクセス、エンジニアが自宅 PC のサードパーティソフトウェアを更新していれば防げた可能性
昨年 8 月に発生した LastPass の開発環境への不正アクセスは 11 月の不正アクセスにつながり、攻撃者は顧客のパスワード保管庫のバックアップを保存したクラウドストレージにアクセスしているが、この 2 回目の攻撃は DevOps エンジニアがサードパーティソフトウェアを更新していれば防げた可能性があるようだ
(PCMag の記事、
Android Police の記事)。LastPass は 2 月 27 日に不正アクセスに関する更新情報を公開し、攻撃者が 2 回目の不正アクセスに必要な復号鍵を DevOps エンジニアの自宅 PC への不正アクセスを通じて入手したことを明らかにした。それによると、攻撃者は DevOps エンジニアの自宅 PC でサードパーティのメディアソフトウェアパッケージの脆弱性を利用してキーロガーをインストールし、復号鍵を保存した保管庫のマスターパスワードを入手したのだという。
LastPass はソフトウェアの名称を明らかにしなかったが、Ars Technica が Plex Media Server だという情報を入手。Plex も昨年 8 月にセキュリティ上の問題が確認されてユーザー全員にパスワード変更を要請しているが、それとの関係は不明だった。その後、問題の脆弱性は 2020 年 5 月に修正済みの CVE-2020-5741 であることが判明する。Plex は PCMag に対し、脆弱性はおよそ 75 バージョンも前に修正されていたが、LastPass の従業員がソフトウェアを更新することはなかったなどと語ったとのことだ。
すべて読む
| セキュリティセクション
| セキュリティ
| スラッシュバック
| バグ
|
関連ストーリー:
1Password 曰く、LastPass のパスワード保管庫をクラックするのに百万年もかからない
2023年01月03日
LastPass への不正アクセス、攻撃者はパスワード保管庫のバックアップをコピー可能な状態だった
2022年12月24日
LastPass にまた不正アクセス、今回は顧客情報の一部にもアクセスされた可能性
2022年12月05日
LastPass、8 月の不正アクセスに関する調査の続報を発表
2022年09月20日
LastPass の開発環境に不正アクセス、ユーザーデータは影響なし
2022年08月28日
Plex、ユーザー全員にパスワード変更を要請
2022年08月27日
JAXA は 4 日、H3 ロケット試験機 1 号機の打ち上げスケジュールを 7 日に再設定したと発表した
(
英国政府が検討中の法案 Online Safety Bill について、通信の暗号化を損なうようなことになるなら英国から撤退すると Signal のメレディス・ウィテカー氏が BBC に語ったそうだ
(
maia 曰く、
ChatGPT の助けを借りて作ったという
あるAnonymous Coward 曰く、
先日、特定のウェブサイトから特定のキーワードを含む記事を抽出しようと Google で検索したところ約 1,580 件と表示されたのだが、実際は 305 件にしか到達できなかった。
新年と成人の日にちなみ、総務省統計局が 2023 年 1 月 1 日現在における卯年生まれの人口と新成人の人口を推計している
(
WhatsApp は 5 日、全世界の WhatsApp ユーザーに対するプロキシサポートの提供開始を発表した
(
12 月に世界で公開されたアバター新作「
iPhone 14 で起動時やスリープ解除時、画面の横幅いっぱいに横線 (水平線) が表示される問題が報告されている
(
route127 曰く、
Windows 11はWindows 7のプロダクトキーでライセンス認証できるそうだ
(
あるAnonymous Coward 曰く、
宇都宮市は 19 日、
英陸地測量部 (OS) によると、英国内で磁北と真北、方眼北の3つが史上初めて一致したそうだ
(
ニューヨーク近代美術館 (MoMA) がビデオゲームやその他のインタラクティブデザインをテーマとした企画展「Never Alone」を行っている
(