Hlavní navigace

Útočníci se dostali k datům uživatelů LastPass, včetně adres stránek, ke kterým ukládá hesla

23. 12. 2022

Sdílet

Bezpečnost - heslo - zámek Autor: Depositphotos

Únik dat, který správce hesel LastPass oznámil začátkem prosince, byl vážnější než se původně zdálo. Firma v aktualizovaném příspěvku na svém blogu oznámila, že útočníci stáhli zašifrovaná data s uloženými hesly, ale také nezašifrovaná metadata obsahující řadu citlivých údajů.  

K úniku podle firmy došlo přes cloudovou službu, ve které LastPass ukládal záložní kopii svých ostrých dat. Útočníci využili informace získané při útoku ze srpna 2022 k tomu, aby od jednoho ze zaměstnanců získali přihlašovací údaje a šifrovací klíče potřebné k rozšifrování části uložených dat.

Mezi uniklými údaji jsou data o uživatelích (jména, poštovní a e-mailové adresy, telefonní čísla a IP adresy, ze kterých uživatelé k LastPass přistupovali). Útočníci si stáhli také kopie „datových trezorů“, které obsahují uložená hesla a další data. 

Michal Špaček: Před připojováním na veřejné Wi-Fi sítě už nevaruju Přečtěte si také:

Michal Špaček: Před připojováním na veřejné Wi-Fi sítě už nevaruju

Některé údaje v nich LastPass ukládal šifrované (včetně toho nejpodstatnějšího, tedy uložených uživatelských jmen a hesel k webům), některé ale byly nešifrované. Z nich jsou patrně nejcitlivější adresy webů, ke kterým si uživatelé hesla ukládali.

To může být problém hlavně kvůli tomu, že uniklá metadata mohou útočníkům pomoci při následných phishingových útocích na uživatele. „LastPass vám nikdy nebude volat, mailovat nebo psát SMS s tím, abyste potvrdili své osobní údaje. A kromě situace, kdy se přihlašujete ke svému účtu, po vás nebude požadovat ani vaše hlavní heslo,“ upozorňuje firma na obezřetnost před možnými technikami tzv. sociálního inženýrství, které mohou útočníci použít.

Odhadnout nebo cracknout hlavní hesla (master passwords) by podle firmy mělo být v zásadě nemožné – ovšem jen v případě, že uživatelé dodrželi pravidla pro vytváření skutečně bezpečných hesel. K těm patří mít heslo unikátní a dostatečně dlouhé (LastPass od roku 2018 nepovoluje hesla kratší než 12 znaků) a nepřepoužívat je nikde jinde.

Našli jste v článku chybu?
  • Aktualita je stará, nové názory již nelze přidávat.

Byl pro vás článek přínosný?

Autor aktuality

Šéfredaktor Lupa.cz a externí spolupracovník Českého rozhlasu Plus. Dříve editor IHNED.cz, předtím Aktuálně.cz a Českého rozhlasu. Najdete mě na Twitteru nebo na LinkedIn

Upozorníme vás na články, které by vám neměly uniknout (maximálně 2x týdně).