Jelszólopást segíthetett a LastPass biztonsági hibája

​A LastPass fejlesztői egy magas veszélyességi besorolású biztonsági rést foltoztak be a népszerű jelszókezelő kapcsán.
 

A LastPass elsődleges célja, hogy megkönnyítse a felhasználók számára a megannyi felhasználónév/jelszó páros kezelését azáltal, hogy a felhőbe menti azokat, természetesen titkosított módon. Ezzel a különféle eszközök közötti jelszószinkronizáció is elérhetővé válik, hiszen a LastPass jó néhány platformot támogat. Csakhogy a jelszókezeléssel összefüggő funkciói a fehér- és a feketekalapos hackerek érdeklődését sem kerülik el, akik az igencsak biztonságérzékeny megoldást folyamatosan próbára teszik. Legutóbb Tavis Ormandy, a Google kutatója vette szemügyre a LastPass-ban rejlő lehetőségeket, és a vizsgálatai során egy veszélyes sebezhetőségre akadt.

A szakember szerint a biztonsági résen keresztül a támadók megszerezhetik a felhasználó által legutoljára használt felhasználónév/jelszó párost. A kockázatokat némileg csökkenti, hogy a támadás nem hajtható végre felhasználói közreműködés nélkül. Az elkövetőnek először rá kell vennie a felhasználót, hogy miután belép egy webes szolgáltatásba, látogasson meg egy speciálisan összeállított weblapot, és azon bizonyos linkekre néhányszor kattintson. Ha ezt a felhasználó megteszi, akkor a LastPass által legutoljára kitöltött hitelesítő adatok az adattolvajokhoz kerülhetnek. Nyilván a támadó bevethet adathalász módszereket, és megtévesztő, akár meghamisított weboldalakat is felkészíthet a támadás lebonyolításához. 

Ormandy a biztonsági hibáról azonnal értesítette a LastPass fejlesztőit, akik rövid elemzés után megerősítették, hogy a sérülékenység valóban létezik. Ugyanakkor hangsúlyozták, hogy kizárólag a Chrome és az Opera webböngészőkhöz készülő bővítményeket érinti a rendellenesség. A hibát a szeptember 12-én elérhetővé tett v4.33.0/v4.33.4-es verzióval szüntették meg a szakemberek. 

A két említett webböngészővel kompatibilis LastPass kiegészítők automatikusan frissülnek, így nincs komolyabb teendő. Az új verziókat Ormandy gyors tesztnek vetette alá, és megállapította, hogy azok már valóban nem tartalmazzák a biztonsági rést.

A LastPass a biztonsági hiba kapcsán néhány jó tanáccsal is szolgált, amelyek megfogadásával jelentősen csökkenthetők a kockázatok:
  • használjon többfaktoros azonosítást, ahol erre van lehetőség
  • tartsa naprakészen a számítógépein, eszközein az operációs rendszereket és az alkalmazásokat
  • használjon korszerű védelmi alkalmazásokat (például víruskeresőt)
  • minden szoftver és szolgáltatás esetében egyedi jelszót válasszon
  • a LastPass mesterjelszavát soha ne használja máshol, és tartsa titokban azt. 
Vélemények
 
  1. 3

    A PHP kapcsán egy közepes veszélyességű sebezhetőségre derült fény.

  2. 2

    Az OpenSSH fejlesztői biztonsági hibajavítást tettek elérhetővé.

  3. 1

    A Theaabo trójai sok funkcióval képes támogatni a kiberbűnözők által végrehajtott károkozásokat.

 
Partnerhírek
Módosított pályázati kiírás - az „Év információvédelmi szak- és diplomadolgozata - 2020” cím elnyerésére

A Hétpecsét Információbiztonsági Egyesület 2020 évre is meghirdeti az „Év információvédelmi szak- és diplomadolgozata - 2020” címet.

667%-kal nőtt a koronavírushoz kapcsolódó támadások száma – az ESET meghosszabbítja ingyenes akcióját

A koronavírus terjedése miatt egyre nagyobb mértékben támaszkodunk digitális megoldásokra a mindennapi életünk során.

hirdetés
Közösség
1