Forex-ua

LastPass знову зазнала витоку даних, але ваш парольний сейф захищений

LastPass знову зазнала витоку даних, але ваш парольний сейф захищений

Якщо ви коли-небудь надсилали звернення до служби підтримки LastPass, ця переписка могла опинитися у **розпорядженні хакерів**. За даними TechCrunch, цей password manager підтвердив, що під час нещодавнього інциденту безпеки в одного зі сторонніх постачальників були відкриті імена клієнтів, контактні дані та записи звернень до підтримки.

Які дані викрали та що залишилося захищеним

У LastPass заявили, що **власна інфраструктура** компанії не була зламана, а сховища паролів користувачів залишаються в безпеці. Натомість доступ до даних було отримано через Klue — компанію з дослідження ринку, з якою співпрацює LastPass.

LastPass
LastPass

Хоча паролі не були викрадені, зловмисники, використовуючи доступ до мережі Klue, змогли витягнути клієнтські записи, зокрема номери телефонів, електронні адреси, фізичні адреси та **вміст заявок у підтримку**.

У дописі в блозі про подію компанія підкреслила, що інцидент не торкнувся зашифрованих сховищ паролів, майстер-паролів або будь-яких облікових даних, які зберігаються всередині LastPass. Водночас навіть такі відкриті відомості можуть бути корисними нападникам: їх легко використати для **фішингу та соціальної інженерії**.

Старий обліковий запис став точкою входу

Витік даних LastPass пов’язаний із масштабнішим зламом Klue: розслідування показало, що атакувальники отримали доступ через облікові дані, прив’язані до пілотного проєкту ще з 2022 року. Як повідомляє TechCrunch, цей credential залишався активним і дав змогу проникнути в системи компанії.

Klue зазначила, що зловмисники змогли отримати доступ до клієнтських даних, пов’язаних із її сервісами, що вплинуло на кілька організацій, які користувалися платформою. Окрім LastPass, постраждали Gong, Jamf, HackerOne, Insurity, OneTrust, Recorded Future, Snyk, Huntress, Sprout Social і Tanium.

Для LastPass це вже другий випадок, коли дані користувачів опиняються в контексті витоку. Під час інциденту 2022 року було **розкрито зашифровані сховища паролів** — exposed encrypted password vaults, які later linked to cryptocurrency theft. Цього разу витік не включав дані сховищ або паролі, але він демонструє, як помилка в захисті стороннього постачальника може все одно зачепити клієнтів, навіть якщо ті напряму з постачальником не взаємодіяли.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *