LastPass, aggiornamenti per l'hack di agosto: sottratti anche dati degli utenti
Ulteriori indagini seguite all'incidente di sicurezza avvenuto ad agosto hanno portato alla conclusione che gli hacker hanno sottratto anche un archivio di dati crittografati degli utenti
di Andrea Bai pubblicata il 23 Dicembre 2022, alle 11:31 nel canale SicurezzaLastPass ha pubblicato nel corso della giornata di ieri un aggiornamento che meglio delinea le conseguenze di un incidente di sicurezza avvenuto ad agosto, che a questo punto assume contorni ben più gravi rispetto a quanto originariamente tratteggiato.
Allora, infatti, LastPass affermò che gli aggressori erano riusciti, accedendo ad un account sviluppatore compromesso, a sottrarre parti del codice sorgente e non meglio precisate "informazioni tecniche proprietarie di LastPass". In quel momento la società ritenne che le password principali dei clienti, le password crittografate, le informazioni personali e altri dati archiviati negli account dei clienti non furono interessate dall'attacco.
L'aggiornamento rilasciato nelle scorse ore mette la vicenda sotto un'altra prospettiva. LastPass ha comunicato agli utenti che l'accesso non autorizzato di agosto ha permesso agli hacker di venire a contatto con informazioni personali e ai relativi metadati, inclusi nomi di società, nomi degli utenti finali, indirizzi di fatturazione, indirizzi e-mail, numeri di telefono e indirizzi IP utilizzati dai clienti per accedere ai servizi LastPass. Non solo: gli hacker hanno anche potuto recuperare un backup dei dati degli utenti, comprensivi di dati non crittografati come URL di siti Web e campi di dati crittografati come nomi utente e password di siti Web, note sicure e dati compilati da moduli.

Karim Toubba, CEO di LastPass, ha spiegato: "Questi campi crittografati rimangono protetti con la crittografia AES a 256 bit e possono essere decrittografati solo con una chiave di crittografia univoca derivata dalla master password di ciascun utente utilizzando la nostra architettura Zero Knowledge. Ricordiamo che la master password non è mai nota a LastPass e non è salvata o mantenuta da LastPass. La cifratura e decifratura delle informazioni è compiuta solamente sul client locale LastPass". Per chi volesse approfondire la conoscenza e il funzionamento della tecnologia Zero Knowledge, si rimanda al sito di LastPass.
Tra le precisazioni che LastPass ha fornito con l'aggiornamento, si sottolinea che le indagini non hanno fino ad ora dato motivo di credere che sia stato effettuato un accesso ai dati non crittografati delle carte di credito degli utenti. In ogni caso LastPass non memorizza i dati della carta di credito nella sua interezza, e quei dati che sono salvati vengono conservati in un ambiente cloud diverso da quello a cui è stato effettuato l'accesso non autorizzato.
Quanto accaduto ad agosto, infatti, parrebbe essere legata ad un altro incidente di sicurezza ai danni di Twilio, fornitore di servizi di autenticazione con sede a San Francisco. In quell'occasione furono sottratti dati appartenenti a 163 clienti della società, e la stessa mano dietro alla compromissione di Twilio ha poi colpito altre società tra cui LastPass.










Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
City e-bike in carbonio? Doppio sconto fino a 730 euro per Engwe N1 Air
Nintendo ha progettato una docking station compatibile sia con Switch che con Switch 2, ecco come appare
Meno di 90 giorni alla fine degli aggiornamenti per diverse versioni di Windows 10, 11 e Server 2022
DOOM gira dentro un file CSS, ma per caricare un livello servono tre mesi
Automazione processi fiscali: Svolgo raccoglie 400.000 euro in un round pre-seed
Lenovo presenta Legion R9000P: primo laptop con display OLED stampato a getto d'inchiostro
Claude fa il login al posto tuo, senza che debba conoscere la password
Offerte Apple su Amazon: iPhone 17 e 17 Pro Max, AirPods Pro 3 e Apple Watch in sconto con diversi minimi storici
Amazfit GTR 4 a 113,90€ su Amazon: display da 1,43'', GPS dual band ultra preciso e 150 modalità a prezzo minimo
L'Italia resta tra i primi 10 Paesi per attacchi ransomware, ma scende il livello di rischio a livello globale
GeForce RTX 5000: dopo l'abilitazione del monitoraggio dell'hotspot, fioccano le segnalazioni di anomalie
TV Haier 50'' 4K a 199€ su Amazon: Google TV, HDMI 2.1 e Dolby Audio a un prezzo fuori scala
iPhone 17 Pro Max a 1.299€ su Amazon: chip A19 Pro, zoom ottico 8x e autonomia record per il top di gamma Apple
Un'altra grana per Meta: avrebbe usato l'IA per scegliere chi licenziare, sfavorendo disabili e malati









3 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoCon quel file puoi fare infiniti tentativi di crack, di brute force e di attesa che qualcuno scopra qualche vulnerabilità da qualsiasi parte. Alcuni commentatori dicevano: "tanto puoi fare fino a 3 tentativi e poi ti devi riloggare", "quindi è un sistema sicuro". Ecco, la risposta è questa, con i Cracker che hanno il file in mano e succede sempre prima o poi, sia con lastpass che con Google che con Apple. Prima o poi succede.
I cracker adesso possono andare alla ricerca di bachi nel protocollo crittografico usato che non è solo AES ma anche la generazione della password crittografica. Se questo sistema non è open source la vedo dura e prima o poi trovano una vulnerabilità indipendente da AES che è ultratestato.
Anche perché quei file rimarranno in Rete per sempre e quindi finiranno in tantissime mani soprattutto di esperti.
La seconda cosa che mi viene in mente è che questo sistema è sicuro se è un sistema open source e se si mettono nel cloud password non troppo importanti. Quindi riassumendo:
* software open source con uso di algoritmi standard e di provata efficacia
* crittazione in locale e salvataggio nel cloud
* inserire password di media importanza
* le password importanti vanno mantenute a memorie e/o memorizzate in locale con file crittato
Per ultimo evitare i sistemi semplici, il cloud deve essere un semplice archivio di un file crittografato mantenuto il più al sicuro possibile. In definitiva non ho approfondito come funziona lastpass ma credo che per semplificare la vita agli utenti e per guadagnarci abbia sacrificato la sicurezza.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".