A brit adatvédelmi hatóság lecsap: bírság a LastPassnak adatlopásért

A brit adatvédelmi hatóság lecsap: bírság a LastPassnak adatlopásért
A brit adatvédelmi hatóság, az ICO, 1,2 millió font (kb. 545 millió forint) pénzbírságot szabott ki a LastPass jelszókezelő szolgáltatóra, miután 2022-ben mintegy 1,6 millió brit felhasználó adatait lopták el egy sorozatos biztonsági incidens során. A támadás hátterében két összefüggő esemény állt, amelyek augusztusban kezdődtek.

Kétlépcsős támadás vezetett a lopáshoz

Az első betöréskor ismeretlen támadó hozzáférést szerzett a LastPass fejlesztői környezetének egy részéhez. Bár közvetlenül nem került sor személyes adatokhoz való hozzáférésre, a támadó megszerezte a vállalat forráskódját, szellemi tulajdonát és titkosított belső jelszavait. Ezekhez a jelszavakhoz tartozó dekódoló kulcsokat azonban négy vezető munkatárs külön-külön tárolta. Másnap az egyik ilyen vezetőt célozták meg: egy ismert sebezhetőséggel rendelkező, harmadik féltől származó streamingalkalmazás segítségével, amelyet a dolgozó saját gépén használt.

Részletesebben kifejtve: a támadó így kártékony programot telepítve megszerezte a dolgozó mesterjelszavát, kijátszotta a kétlépcsős azonosítást, majd bejutott a vállalati jelszótárolóba. Mivel ugyanazt a jelszót használta munkahelyi és magánfiókhoz is, az elkövető teljes hozzáférést szerzett. Az előzőleg ellopott információkkal, illetve már a mesterjelszó birtokában további adatokat és a platform felhasználóinak titkosított jelszószéfjeit is meg tudta szerezni.

Mit loptak el a támadók?

A megszerzett adatok között neveket, e-mail-címeket, telefonszámokat, számlázási címeket, céges adatokat, IP-címeket, sőt, weblapokhoz tartozó URL-eket is találtak. Ezek egy korábbi biztonsági mentésből származtak. Az ügyfelek titkosított jelszószéfjeit is lemásolták, amelyek zárt bináris formátumban voltak tárolva. Ezek egy része – például a weblapok URL-je – egyáltalán nem volt titkosítva, míg a felhasználónevek, jelszavak, jegyzetek, az űrlapokban tárolt adatok rejtve maradtak.

Ennek ellenére a LastPass rendszere úgynevezett „zero-knowledge” architektúrát alkalmaz, azaz a felhasználók fő jelszavaival csak ők maguk rendelkeznek. Ezért az elkövetők csak akkor férhetnek hozzá a titkosított széfek tartalmához, ha a fő jelszó gyenge volt. A válasz azonban meglepő lehet: egyes kutatók szerint a gyenge jelszavakat a támadók GPU-val gyorsított, nyerserejű módszerekkel feltörték, és így például kriptovalutákat is ellophattak.

Hogyan védekezzünk az ilyen támadások ellen?

Az ICO azt javasolja minden szervezetnek, hogy vizsgálja felül hozzáférési jogosultságait, biztonsági beállításait és vezessen be szigorú korlátozásokat az érzékeny rendszerekben. A felhasználóknak érdemes legalább 12–16 karakteres, nagybetűket, kisbetűket, számokat, szimbólumokat és speciális karaktereket tartalmazó mesterjelszót választaniuk, vagy egy hosszabb, több szóból álló jelszókifejezést. Növelt számítási kapacitás mellett ugyanis csak igazán erős jelszavakkal garantált a széfek védelme.

A LastPass hangsúlyozza, hogy mindent megtesz ügyfelei védelmében, és a jövőben tovább erősíti rendszereit és folyamatait. Célja továbbra is az, hogy megbízható szolgáltatást nyújtson a több mint 100 ezer vállalkozásnak és több millió magánszemélynek világszerte.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 10:23

A James Webb végre leleplezte az univerzum óriáscsillagait

💫 A James Webb űrteleszkóp lenyűgöző felfedezéssel szolgál: eddig ismeretlen, óriási tömegű csillagokat talált a GS 3073 nevű, ősi galaxisban, amely mintegy egymilliárd évvel az ősrobbanás után alakult ki...

MA 10:15

Az orkák új szövetségesekkel vadásznak lazacra?

Az elmúlt időszakban több érdekes megfigyelés is arra utal, hogy a kardszárnyú delfinek (orkák) és a fehéroldalú delfinek szokatlan szövetséget alkothatnak a lazacvadászatban Brit Columbia partjainál...

MA 09:51

A hővel csábító növények titkai: élet a virágzás előtt

Általában elválaszthatatlan fogalmaknak tűnnek a virág és a beporzás, pedig évmilliókkal a virágok megjelenése előtt a növények már sikeresen vonzották az állatokat – csak nem színes szirmokkal, hanem forrósággal...

MA 09:43

Megérkezett az első otthoni depressziókezelő készülék

💡 Az amerikai Élelmiszer- és Gyógyszerügyi Hivatal (FDA) engedélyezte az első olyan eszközt, amely otthon is használható depresszió kezelésére...

MA 09:30

A római sírok új rejtélye: ujjlenyomatok az idő mélyéről

🗿 Közel 1800 évvel ezelőtt a mai Britannia területén élő rómaiak különös temetkezési szertartást alkalmaztak: folyékony gipszpasztát kentek az elhunyt testére, még mielőtt eltemették volna...

MA 09:23

Az OpenAI szabad kezet kapott a Disney-hősökkel

👑 A Disney három évre exkluzív licencet adott több mint 200 karakterére az OpenAI-nak, így mostantól a Sora videós MI és a ChatGPT Images hivatalosan is rajzolt és animált formában generálhat Disney-, Pixar-, Marvel- és Star Wars-karaktereket...

MA 09:16

Az új ChatGPT 5.2: végre itt az okosabb MI

Sokan már napi szinten használják a ChatGPT-t tanulásra és munkára, így fontos kérdés, hogy egy új verzió mennyit javít a megbízhatóságon és a mindennapi hasznosságon...

MA 09:08

A CentreStack súlyos kriptográfiai hibája nyit kaput az adatlopásnak

A hackerek új, eddig dokumentálatlan sérülékenységet használnak ki a Gladinet CentreStack és Triofox fájlmegosztó rendszereiben, amellyel távoli kódfuttatást érhetnek el...

MA 09:02

A 3D-s huzalozás küszöbén a 10 000 qubites MI-chipek

Fontos kérdés, hogyan lehet a kvantumszámítógépek számítási teljesítményét jelentősen növelni, miközben a fizikai méretük nem nő arányosan...

MA 08:57

Az összeomlás ára a kriptovilágban: 15 év börtön Do Kwon-nak

Do Kwon, a dél-koreai kriptovállalkozó 15 év börtönt kapott az Egyesült Államokban, miután két digitális valutája, a TerraUSD és a Luna 2022-ben összesen 14 ezer milliárd forint (kb...

MA 08:52

Az ausztrál tinik lázadnak: Túl kemény a közösségi média-tilalom?

👏 A közelgő ausztrál közösségi média-tilalom komoly hullámokat vetett, hiszen a kormány egyre komolyabb lépéseket tesz a fiatalok megóvása érdekében...

MA 08:43

A VS Code-ot rejtett trójaiakkal fertőző bővítmények terjednek

🐛 Egy ügyes kibertámadási kampány már február óta fertőzi a fejlesztőket, miután 19 rosszindulatú bővítmény jelent meg a VS Code Marketplace-en...

MA 08:37

A Runway áttörése: percekig tartó koherencia az MI-ben

🚀 A Runway bemutatta GWM-1 névre keresztelt, első világmodelljét, amely jelentős lépés a vállalat részéről, eddig ugyanis leginkább videógenerálásban jeleskedett...

MA 08:29

Az adatvédelmi rémálom: több mint 10 ezer Docker Hub-kép titkot szivárogtat

Több mint 10 000 Docker Hubon elérhető konténerképben találtak olyan érzékeny adatokat, amelyeknek sosem kellett volna nyilvánosságra kerülniük...

MA 08:23

A lenyűgöző anyag, amelyet szinte lehetetlen előállítani

💫 Ez a jelenség jól illusztrálható azzal, hogy Londonban, a Royal Brompton Kórházban korábban a tüdőszkennelés akár 45 percig is eltartott, ahol a pácienseknek mozdulatlanul, a fejük felett összekulcsolt kézzel kellett feküdniük...

MA 08:14

Az egész Föld összes háza végre 3D-ben látható

Tudósok elkészítették az első globális 3D-térképet az emberi lakóépületekről, amelynek neve World Settlement Footprint 3D...

MA 08:08

A Fortnite visszatért a Google Playre – az Apple még nem enged

Az Epic Games legendás battle royale-ját, a Fortnite-ot újra letölthetik az amerikai Android-felhasználók, miután bírósági döntés kötelezte a Google-t az alkalmazás visszaengedésére...

MA 08:02

Az Oracle nyakig eladósodik az MI‑őrületben

Az Oracle gyorsítja a kiadásait és bérleti szerződéseit, hogy lépést tartson az MI‑alapú felhőszolgáltatások iránti döbbenetes kereslettel...