LastPass: DevOps Mühendis 2022 ihlalinde şifre kasası verilerini çalmak için hacklendi

3 yıl önce

LastPass, bir tehdit aktörünün iki aydan fazla bir süredir Amazon AWS bulut depolama sunucularından eriştiği ve verileri çaldığı "koordineli ikinci saldırı" hakkında daha fazla bilgi ortaya koydu.

LastPass, tehdit aktörlerinin kısmen şifreli şifre kasası verilerini ve müşteri bilgilerini çaldığı Aralık ayında bir ihlali açıkladı.

Şirket, tehdit aktörlerinin bu saldırıyı nasıl gerçekleştirdiğini açıkladı, Ağustos ihlalinde çalınan bilgileri, başka bir veri ihlalinden gelen bilgileri ve bir Kıdemli DevOps mühendisinin bilgisayarına bir Keylogger yüklemek için bir uzaktan kod yürütme güvenlik açığı kullandıklarını belirtti.

Lastpass, bu ikinci koordineli saldırının, şirketin şifreli Amazon S3 kovalarına erişmek için ilk ihlalden çalınan verileri kullandığını söyledi.

Sadece dört LastPass DevOps mühendisleri bu şifre çözme anahtarlarına erişebildiğinden, tehdit oyuncusu mühendislerden birini hedef aldı. Nihayetinde, bilgisayar korsanları bir üçüncü taraf medya yazılım paketinde uzaktan kod yürütme güvenlik açığından yararlanarak çalışanın cihazına bir Keylogger'ı başarıyla yükledi.

"Tehdit oyuncusu, çalışanın MFA ile doğrulandıktan ve DevOps mühendisinin LastPass kurumsal kasasına erişim sağladıktan sonra, çalışanın ana şifresini girildiği gibi yakalayabildi."

"Tehdit oyuncusu daha sonra, AWS S3 LastPass üretim yedeklemelerine, diğer bulut tabanlı depolama kaynaklarına ve bazı ilgili kritik veritabanı yedeklerine erişmek için gerekli olan şifreli güvenli notlar içeren yerel kurumsal tonoz girişlerini ve paylaşılan klasörlerin içeriğini ihraç etti. . "

Geçerli kimlik bilgilerinin kullanılması, şirketin araştırmacılarının tehdit oyuncusunun etkinliğini tespit etmesini zorlaştırarak, hacker'ın 12 Ağustos 2022 ile 26 Ekim 2022 arasında LastPass'ın bulut depolama sunucularından iki aydan fazla bir süredir verilere erişmesine ve çalmasına izin verdi.

Lastpass, tehdit oyuncusu yetkisiz etkinlik gerçekleştirmek için Bulut Kimliği ve Erişim Yönetimi (IAM) rollerini kullanmaya çalıştığında AWS Guardduty uyarıları aracılığıyla anormal davranışı tespit etti.

Şirket, o zamandan beri hassas kimlik bilgilerini döndürme ve kimlik doğrulama anahtarları/belirteçleri de dahil olmak üzere güvenlik duruşlarını güncellediklerini, sertifikaları iptal etme, ek günlük ekleme ve uyarma ekleme ve daha sıkı güvenlik politikaları uygulama gibi olduğunu söylüyor.

Bugünkü açıklamanın bir parçası olarak LastPass, saldırıda hangi müşteri bilgilerinin çalındığı hakkında daha ayrıntılı bilgi yayınladı.

Belirli bir müşteriye bağlı olarak, bu veriler geniş ve çeşitlidir, çok faktörlü kimlik doğrulama (MFA) tohumları, MFA API entegrasyon sırları ve federasyonlu ticari müşteriler için bilgi bileşeni (“K2”) anahtarını bölmek.

Bir destek sayfasında daha ayrıntılı ve okunması daha kolay bir grafik ile çalınan verilerin eksiksiz bir listesi aşağıdadır.

Olay 1'de erişilen verilerin özeti:

İsteğe bağlı, bulut tabanlı geliştirme ve kaynak kodu depoları-buna 200 yazılım deposunun 14'ünü içermektedir.

Depolardan dahili komut dosyaları - bunlar LastPass sırları ve sertifikaları içeriyordu.

DevOps Sırları-Bulut tabanlı yedekleme depolamamıza erişmek için kullanılan kısıtlı sırlar.

Bulut Tabanlı Yedekleme Depolama-Yapılandırma verileri, API sırları, üçüncü taraf entegrasyon sırları, müşteri meta verileri ve tüm müşteri kasası verilerinin yedeklemeleri içeriyor. URL'ler dışındaki tüm hassas müşteri kasası verileri, yüklü LastPass Pencereleri veya MacOS yazılımına ve e -posta adreslerini içeren bazı kullanım durumları dışındaki tüm hassas müşteri kasası verileri, sıfır bilgi modelimiz kullanılarak şifrelendi ve yalnızca her kullanıcının master'sinden türetilen benzersiz bir şifreleme anahtarıyla şifrelenebilir. şifre. Hatırlatma olarak, son kullanıcı ana parolalarının asla son geçtiği bilinmez ve LastPass tarafından saklanmaz veya korunmaz - bu nedenle, bunlar pesfiltrated verilere dahil edilmemiştir.

LastPass MFA/Federasyon Veritabanının Yedeklemesi - LastPass Authenticator tohumlarının kopyalarını, MFA yedekleme seçeneği (etkinse) için kullanılan telefon numaralarının yanı sıra LastPass Federasyonu için kullanılan bir bölünmüş bilgi bileşeni (K2 “Key”) (etkinse) içeriyordu. . Bu veritabanı şifrelendi, ancak ayrı olarak saklanan şifre çözme anahtarı, ikinci olay sırasında tehdit aktörü tarafından çalınan sırlara dahil edildi.

Şirket, arama motorları tarafından dizine eklenmesini önlemek için belgeye HTML etiketleri eklediğinden, bugünün tüm destek bültenlerini bulmak kolay değildir.

LastPass, ihlal ve çalınan veriler hakkında daha fazla bilgi içeren "Güvenlik Olayı Güncellemesi ve Önerilen Eylemler" başlıklı bir PDF yayınladı.

Şirket ayrıca ücretsiz, premium ve aileler müşterileri ve LastPass iş yöneticileri için alınması gereken önerilen eylemler içeren destek belgeleri oluşturdu.

Bu bültenler, LastPass hesabınızı ve entegrasyonu daha da sertleştirmek için önerilen adımlar içerir.

GÜNCELLEME 2/28/22: Kaynaklara ek bağlantılar eklendi.

Amazon S3 artık tüm yeni verileri varsayılan olarak AES-256 ile şifreleyecek

ABD Marshals Servisi Fidye Yazılımı Saldırısı, Veri Hırsızlığı

Godaddy: Hackerlar kaynak kodunu çaldı, çok yıllı ihlalde kötü amaçlı yazılım yükledi

Parola yöneticim hacklendi! Bir felaket nasıl önlenir

Sağlık Hizmetleri Dev CHS, Goany Where Hacks'de İlk Veri İhlallerini Raporlar

Kaynak: Bleeping Computer

More Posts