→ חזרה לבלוג
אבטחת מידע5 דקות קריאה

LastPass בכותרות. לא, הסיסמאות שלכם לא נגנבו

ההבדל בין 'מנהל הסיסמאות שלי נפרץ' לבין 'הסיסמאות שלי נגנבו' הוא ההבדל שהכי חשוב להבין באירוע הזה.

ב-23 ביוני LastPass הודיעה על אירוע אבטחה, וכצפוי הכותרות עשו את שלהן. קיבלתי כמה הודעות מאנשים ששאלו אם למחוק את החשבון.

התשובה הקצרה: לא. אבל שווה להבין מה כן קרה, כי זה מקרה מלמד.

מה קרה בפועל

הפריצה לא הייתה ב-LastPass. היא הייתה בחברת מחקר שוק בשם Klue.

התוקפים גנבו משם אסימוני הרשאה, ובאמצעותם הגיעו לסביבת ה-Salesforce של LastPass. כלומר, למערכת שבה יושב מידע על לקוחות, לא למערכת שבה יושבות הסיסמאות.

מה נלקח: שמות, מספרי טלפון, כתובות מייל, כתובות פיזיות, נתוני פניות לתמיכה ונתוני מכירות.

מה לא נלקח: הכספות. LastPass הצהירה שהתשתית, המוצרים והשירותים שלה לא נפגעו.

קבוצת סחיטה בשם Icarus לקחה אחריות ואיימה לפרסם את המידע.

ההבדל שחשוב להבין

מנהל סיסמאות בנוי כך שהחברה עצמה לא מסוגלת לקרוא את הכספת שלכם. ההצפנה נעשית אצלכם במכשיר, עם הסיסמה הראשית שרק אתם מכירים. גם מי שמשיג גישה מלאה לשרתים מקבל גוש מוצפן חסר משמעות.

זו בדיוק הסיבה שבגללה כתבתי כאן בעבר שמנהל סיסמאות הוא הצעד הראשון שכדאי לעשות. האירוע הזה לא סותר את זה, הוא ממחיש אותו.

מה כן צריך לעשות

המידע שדלף הוא מידע ליצירת קשר, וזה בדיוק חומר הגלם להונאות פישינג ממוקדות.

  • תחשדו במיילים שנראים כאילו הם מ-LastPass. אף חברה לא תבקש מכם את הסיסמה הראשית. אף פעם.
  • אל תלחצו על קישורים במיילים כאלה. תיכנסו לאתר ישירות מהדפדפן.
  • הפעילו אימות דו שלבי אם עוד לא עשיתם, גם על מנהל הסיסמאות עצמו.

הלקח הרחב

הפריצה הגיעה דרך ספק צד שלישי, ולפי דיווח של TechCrunch נקודת הכניסה הראשונית הייתה אישור גישה משנת 2022 שנשאר פעיל ארבע שנים בלי שאיש ביטל אותו. כ-200 חברות נפגעו באותו אירוע.

זו התזכורת: שרשרת האספקה היא החוליה החלשה. אתם יכולים לבחור ספק מצוין, והוא עדיין חשוף למי שהוא עובד איתו.

מקורות: TechCrunch · LastPass

שאלות נפוצות

האם הסיסמאות שלי ב-LastPass נגנבו?

לא. LastPass הצהירה שהכספות, התשתית, המוצרים והשירותים שלה לא נפגעו. הפריצה נגעה למידע לקוחות בסביבת Salesforce, לא לסיסמאות.

איזה מידע כן דלף?

שמות, מספרי טלפון, כתובות מייל, כתובות פיזיות, נתוני פניות לתמיכה ונתוני מכירות. זה מידע ליצירת קשר, שמשמש כחומר גלם להונאות פישינג ממוקדות.

איך הפריצה קרתה בכלל?

היא לא התחילה ב-LastPass אלא בחברת מחקר שוק בשם Klue. תוקפים גנבו משם אסימוני הרשאה ובאמצעותם הגיעו לסביבת ה-Salesforce של LastPass. כ-200 חברות נפגעו באותו אירוע.

מרקוס יעקובוביץ

מרקוס יעקובוביץ

ישראלי שמכור לטכנולוגיה. כותב על AI, פרודוקטיביות וחדשנות דיגיטלית.