A
Anonymous
Źródło artykułu:LastPass zaatakowany - poufne dane użytkowników zagrożone, radzimy co robić.
Mamy złą wiadomość dla wszystkich użytkowników dość popularnej usługi zarządzania hasłami i poufnymi danymi online - LastPass został zaatakowany przez hakerów. Przedstawiciele firmy odpowiedzialnej za działanie tej, opisywanej już przez nas wcześniej (jak zarządzać hasłami) przyznali w wydanym kilkanaście godzin temu komunikacie, że wykryli podejrzaną aktywność w wewnętrznej sieci i na serwerach, na których znajdują się poufne hasła i dane użytkowników, którzy zawierzyli bezpieczeństwu oferowanemu przez LastPass. Jakkolwiek w oficjalnych komunikatach pojawia się informacja, że nie ma dowodu, iż zaszyfrowane banki haseł poszczególnych użytkowników zostały wykradzione, to natychmiast wdrożone śledztwo wykazało, że bezpieczeństwo takich danych jak adresy e-mail, powiadomienia przypominające o hasłach, tzw. "sole haseł" (wyjaśniamy dalej o co chodzi) i skróty (hasze) uwierzytelniające zostało naruszone. Jeżeli korzystasz z LastPass, obowiązkowo skorzystaj z naszych porad.
Na podstawie danych opublikowanych na oficjalnym blogu LastPass można wywnioskować, że skuteczny - jak się okazało - atak cyberprzestępców to atak przeprowadzony na implementację, a nie na same algorytmy kryptograficzne. Usługa LastPass podczas uwierzytelniania użytkownika korzysta z funkcji skrótu SHA-256 (liczona na 32-bitowych słowach) dodatkowo wzmocnionej mieszaniem z losową solą (czyli z losowo dobieranym ciągiem zaburzającym - sól w kryptografii oznacza losowo dodawane do hasła dane podczas obliczania funkcji skrótu przechowywanej na serwerze) przy zastosowaniu 100 tysięcy rund po stronie serwera, niezależnie od rund wykonywanych po stronie klienta. Taki poziom zabezpieczeń bardzo utrudnia kradzież haseł użytkowników, a ściślej - deszyfrację haseł.
Z całą pewnością nie muszą obawiać się niczego osoby, które wcześniej dla swojego konta w LastPass i wszelkich danych uwierzytelniających przechowywanych w sejfie LastPass włączyły podwójne uwierzytelnianie (podczas logowania oprócz informacji tajnej - hasła - należy podać jeszcze tajny kod wygenerowany przez aplikację zainstalowaną wyłącznie na smartfonie należącym do uprawnionego użytkownika).
Osoby nie stosujące podwójnego uwierzytelniania, co do których wystąpi podejrzenie iż ich dane (zaszyfrowane skróty haseł) mogły zostać wykradzione, otrzymają od serwisu LastPass powiadomienia z prośbą o zmianę hasła. Ponadto w przypadku prób logowania do sejfu LastPass z nowych urządzeń (nowych komputerów, smartfonów, tabletów itp.) lub urządzeń podłączonych do nowych, wcześniej niewykorzystywanych sieci (nowe adres IP itp.) przedstawiciele LastPass zalecają zawsze weryfikację emaili powiązanych z kontem LastPass. Można to sprawdzić wywołując najpierw z menu LastPass (z paska przeglądarki internetowej, w której jest zainstalowane rozszerzenie LastPass) pozycję Narzędzia i Kontrola bezpieczeństwa.
![]()
Następnie należy sprawdzić, czy po wprowadzeniu głównego hasła, zaprezentowane w wyświetlonym oknie dialogowym adresy e-mail faktycznie należą do użytkownika.
![]()
Jeżeli adresy e-mail widoczne w ramce są Twoje, to dobra wiadomość.
Jeżeli nie otrzymaliście powiadomień o konieczności zmiany głównego hasła do usługi LastPass (do sejfu LastPass), to nie musicie tego robić (choć oczywiście nikt tego nie zabrania, regularna zmiana hasła to zawsze dobry pomysł). Natomiast osoby, które otrzymają stosowne powiadomienie absolutnie muszą dokonać jak najszybszej zmiany hasła do swojego sejfu w LastPass.
Do zmiany hasła zachęcani są również te osoby, które to samo hasło wykorzystywały nie tylko w LastPass, ale i w innych usługach internetowych (naganna praktyka, ale niestety wciąż przez wielu stosowana) - wtedy oczywiście trzeba również pamiętać o zmianie hasła w usłudze, do której dotychczas logowano się takim samym hasłem jak w LastPass.
Jeżeli wierzyć przedstawicielom LastPass, potencjalne zagrożenie dotyczy jedynie niektórych informacji i na pewno nienaruszone są zaszyfrowane banki haseł poszczególnych użytkowników LastPass. Jednak zarówno twórcy LastPass, jak i my bardzo zachęcamy wszystkich, dla których cenne są informacje chronione przechowywanymi w sejfie hasłami do włączenia podwójnego uwierzytelniania.
Podwójne uwierzytelnianie to znacznie większe bezpieczeństwo!
![]()
Dostęp do opcji związanych z podwójnym uwierzytelnianiem w LastPass możemy uzyskać poprzez panel Ustawienia konta. Należy w górnej części tego panelu wybrać polecenie Multifactor Options, co da nam dostęp do listy wyboru wielu obsługiwanych przez LastPass metod podwójnego uwierzytelniania. Jak widać, w naszej redakcji stosujemy dodatkowe zabezpieczenie poprzez narzędzie o nazwie Google Authenticator. Jest to specjalna aplikacja (dostępna na wszystkie mobilne platformy), będąca de facto wirtualnym tokenem kryptograficznym ściśle powiązanym ze smartfonem, na którym jest zainstalowana. Dzięki podwójnemu uwierzytelnianiu, naszą tożsamość potwierdzamy nie tylko poprzez wprowadzenie hasła głównego do sejfu LastPass, ale dodatkowo musimy to hasło potwierdzić specjalnym kodem liczbowym wygenerowanym właśnie przez wspomnianą aplikację-token, zainstalowaną na smartfonie. Generalnie zasada podwójnego uwierzytelniania bazuje na dwóch istotnych tajemnicach, którymi dysponuje uprawniony użytkownik: tym co wie (tajne hasło znane tylko jemu) oraz tym co posiada (czyli smartfon z aplikacją-tokenem generującym specjalne kody uwierzytelniające). Dzięki temu nawet w najczarniejszym scenariuszu, kiedy agresor w pełni pozna hasło główne do sejfu LastPass (czy też jakiejkolwiek innej informacji chronionej podwójnym uwierzytelnianiem), nie będzie mógł nic zrobić, bo nie będzie w stanie wygenerować niezbędnego kodu - ten będzie dalej w posiadaniu wyłącznie uprawnionej osoby. W takim przypadku jedynym skutecznym atakiem byłaby nie tylko kradzież hasła głównego (np. z serwera LastPass), ale również kradzież smartfonu użytkownika z zainstalowaną na nim aplikacją-tokenem. Podwójne uwierzytelnianie bardzo utrudnia działania cyberprzestępcom i bardzo podwyższa poziom ochrony danych osób uprawnionych.
Autor: Marek Kowalski
Zaloguj
lub
Zarejestruj się
aby zobaczyć!
Zaloguj
lub
Zarejestruj się
aby zobaczyć!