Dünyanın en popüler şifre yöneticilerinden biri olan LastPass, müşterilerin kişisel bilgilerini tehlikeye atan ve çevrimiçi şifrelerini tehlikeye atan büyük bir ihlal yaşadı.
Aralık ayı sonlarında, LastPass CEO’su Karim Toubba, şirketin ilk olarak Ağustos ayında ifşa ettiği bir güvenlik olayının, nihayetinde yetkisiz bir tarafın müşteri hesap bilgilerini ve kasa verilerini çalmasına yol açtığını kabul etti. Bu, 2011’e kadar uzanan LastPass’ı içeren uzun ve rahatsız edici bir dizi güvenlik olayının en sonuncusu.
Aynı zamanda en endişe verici olanı.
Toubba’ya göre yetkisiz bir taraf artık LastPass kullanıcı adları, şirket adları, fatura adresleri, e-posta adresleri, telefon numaraları ve IP adresleri gibi şifrelenmemiş abone hesap bilgilerine erişebilir. Aynı yetkisiz taraf, web sitesi URL’leri gibi şifrelenmemiş verileri ve müşterilerin kasalarında depoladığı tüm siteler için kullanıcı adları ve şifreler gibi şifrelenmiş verileri içeren müşteri kasası verilerinin bir kopyasına da sahiptir. Bir LastPass abonesiyseniz, bu ihlalin ciddiyeti, farklı bir parola yöneticisi aramanıza neden olmalıdır çünkü parolalarınız ve kişisel verileriniz ifşa olma riski altındadır.
LastPass aboneleri ne yapmalı?
Şirket, ihlalden kaç kullanıcının etkilendiğini belirtmedi ve LastPass, CNET’in ihlalle ilgili ek yorum talebine yanıt vermedi. Ancak bir LastPass abonesiyseniz, kullanıcı ve kasa verilerinizin yetkisiz ve kötü niyetli bir kişinin elinde olduğu varsayımıyla hareket etmeniz gerekir. En hassas veriler şifrelenmiş olsa da sorun, tehdit aktörünün çalınan yerel dosyalara “kaba kuvvet” saldırıları gerçekleştirebilmesidir. LastPass, en iyi uygulamalarını izlediyseniz, ana parolanızı tahmin etmenin “milyonlarca yıl” alacağını tahmin ediyor.
Henüz yapmadıysanız – veya yalnızca tam bir gönül rahatlığı istiyorsanız – kişisel şifrelerinizi değiştirmek için ciddi bir zaman ve çaba harcamanız gerekecek. Ve bunu yaparken muhtemelen LastPass’tan da geçiş yapmak isteyeceksiniz.
Bunu göz önünde bulundurarak, bir LastPass abonesiyseniz şu anda yapmanız gerekenler:
1. Yeni bir şifre yöneticisi bulun. LastPass’ın güvenlik olaylarıyla ilgili geçmişi ve bu son ihlalin ciddiyeti göz önüne alındığında, şimdi bir alternatif aramak için her zamankinden daha iyi bir zaman.
2. Site düzeyindeki en önemli parolalarınızı hemen değiştirin. Bu, çevrimiçi bankacılık, mali kayıtlar, şirket içi oturum açma bilgileri ve tıbbi bilgiler gibi her şey için parolaları içerir. Bunların yeni olduğundan emin olun şifreler güçlü ve benzersiz.
3. Diğer çevrimiçi şifrelerinizin her birini değiştirin. Burada da şifrelerinizi önem sırasına göre değiştirmenizde fayda var. E-posta ve sosyal medya profilleri gibi hesapların şifrelerini değiştirerek başlayın, ardından o kadar kritik olmayabilecek diğer hesaplara geri dönmeye başlayabilirsiniz.
4. Mümkün olan her yerde iki faktörlü kimlik doğrulamayı etkinleştirin. Parolalarınızı değiştirdikten sonra, emin olun 2FA’yı etkinleştir sunan herhangi bir çevrimiçi hesapta. Bu, sizi uyararak ve her oturum açma girişimini yetkilendirmenizi gerektirerek size ek bir koruma katmanı sağlar. Bu, birisi sonunda yeni şifrenizi ele geçirse bile, ikincil kimlik doğrulama cihazınız (genellikle telefonunuz) olmadan belirli bir siteye erişememesi gerektiği anlamına gelir.
5. Ana parolanızı değiştirin. Bu, çalınan kasaların tehdit seviyesini değiştirmese de, gelecekteki olası saldırıların tehditlerini azaltmaya yardımcı olmak yine de ihtiyatlı bir yaklaşımdır — yani LastPass’ta kalmaya karar verirseniz.
Dikkate alınması gereken LastPass alternatifleri
- Bitwarden: CNET’ler üst şifre yöneticisi son derece güvenli ve açık kaynaklı bir LastPass alternatifidir. Bitwarden’in ücretsiz katmanı, şifre yöneticisini farklı cihaz türlerinde sınırsız sayıda cihazda kullanmanıza olanak tanır. bizim okuyun Bitwarden incelemesi.
- 1Şifre: Farklı platformlarda sorunsuz çalışan bir başka mükemmel şifre yöneticisi. 1Password ücretsiz bir katman sunmaz, ancak 14 gün boyunca ücretsiz olarak deneyebilirsiniz.
- iCloud Anahtar Zinciri: Apple’ın iOS, iPadOS ve MacOS aygıtları için yerleşik parola yöneticisi, Apple kullanıcıları için hiçbir ek ücret ödemeden kullanılabilen mükemmel bir LastPass alternatifidir. iCloud Anahtar Zinciri güvenlidir ve tüm Apple aygıtlarınızda kurulumu ve kullanımı kolaydır. Hatta Chrome ve Edge tarayıcılarını destekleyen bir Windows istemcisi de sunar.
Nasıl bu duruma geldi?
Ağustos 2022’de LastPass, Toubba tarafından yazılan bir blog yazısı yayınladı ve şirketin “yetkisiz bir tarafın, güvenliği ihlal edilmiş tek bir geliştirici hesabı aracılığıyla LastPass geliştirme ortamının bazı bölümlerine erişim sağladığını ve kaynak kodunun bazı kısımlarını ve bazı özel LastPass teknik bilgilerini aldığını belirlediğini” söyledi. “
O sırada Toubba, tehdidin LastPass’ın “önde gelen bir siber güvenlik ve adli tıp firmasıyla anlaştıktan” ve “gelişmiş güvenlik önlemleri” uyguladıktan sonra kontrol altına alındığını söyledi. Ancak bu blog gönderisi, ihlalin kapsamı giderek genişledikçe sonraki aylarda birkaç kez güncellenecektir.
15 Eylül’de Toubba, şirketin olayla ilgili soruşturmasının sonuçlandığını müşterilere bildirmek için blog gönderisini güncelledi.
Toubba, “Soruşturmamız, tehdit aktörünün faaliyetinin Ağustos 2022’de dört günlük bir süre ile sınırlı olduğunu ortaya çıkardı. Bu süre zarfında, LastPass güvenlik ekibi tehdit aktörünün faaliyetini tespit etti ve ardından olayı kontrol altına aldı.” “Belirlenen zaman çizelgesinin ötesinde herhangi bir tehdit aktörü faaliyetine dair kanıt yok. Ayrıca, bu olayın müşteri verilerine veya şifreli şifre kasalarına erişim içerdiğine dair hiçbir kanıt olmadığını doğrulayabiliriz.”
Toubba, o sırada müşterilerine şifrelerinin ve kişisel verilerinin LastPass’ın gözetiminde güvende olduğuna dair güvence verdi.
Ancak, yetkisiz tarafın gerçekten de nihayetinde müşteri verilerine erişebildiği ortaya çıktı. 30 Kasım’da Toubba, blog gönderisini bir kez daha güncelleyerek müşterilerini, şirketin “Ağustos 2022 olayında elde edilen bilgileri kullanarak yetkisiz bir kişinin müşterilerimizin bilgilerinin belirli öğelerine erişebildiğini belirlediğini belirledi” konusunda uyardı.
Ardından, 22 Aralık’ta Toubba, bilgisayar korsanlarının ihlalde tam olarak hangi müşteri verilerine erişebildikleriyle ilgili sinir bozucu ayrıntıları özetleyen uzun bir blog gönderisi güncellemesi yayınladı. O zaman durumun tüm ciddiyeti nihayet ortaya çıktı ve halk, LastPass müşterilerinin kişisel verilerinin bir tehdit aktörünün elinde olduğunu ve tüm şifrelerinin ifşa olma riskinin ciddi olduğunu öğrendi.
Yine de Toubba, LastPass’ın şifreler için en iyi uygulamalarını takip eden ve en son varsayılan ayarları etkinleştiren müşterilere, “kullanıcı adları ve şifreler, güvenli notlar, ekler ve e-postalar gibi hassas kasa verileri ve form doldurma alanları, LastPass’ın Sıfır Bilgi mimarisine dayalı olarak güvenli bir şekilde şifrelenmiş halde kalır.”
Ancak Toubba, LastPass’ın varsayılan ayarları etkin olmayan ve şifre yöneticisinin en iyi uygulamalarını takip etmeyenlerin ana şifrelerinin kırılma riskinin daha yüksek olduğu konusunda uyardı. Toubba, bu kullanıcıların sakladıkları web sitelerinin şifrelerini değiştirmeyi düşünmelerini önerdi.
Bütün bunlar LastPass aboneleri için ne anlama geliyor?
İlk ihlal, yetkisiz tarafın kasa verilerine olduğu kadar hassas kullanıcı hesabı verilerine de erişmesine izin vermesiyle sonuçlandı; bu, LastPass abonelerinin kasalarında depoladıkları verilerin bütünlüğü konusunda son derece endişelenmeleri ve LastPass’ın saklama kapasitesini sorgulamaları gerektiği anlamına gelir. onların verileri güvende.
Bir LastPass abonesiyseniz, yetkisiz bir taraf LastPass kullanıcı adınız, e-posta adresiniz, telefon numaranız, adınız ve fatura adresiniz gibi kişisel bilgilere erişebilir. LastPass’a erişirken kullanılan IP adresleri de ihlalde açığa çıktı, bu da yetkisiz tarafın hesabınızı kullandığınız konumları da görebileceği anlamına geliyor. LastPass, kullanıcıların depolanan web sitesi URL’lerini şifrelemediği için, yetkisiz kişiler, parola yöneticisiyle kaydedilmiş oturum açma bilgilerine sahip olduğunuz tüm web sitelerini görebilir (parolaların kendileri şifrelenmiş olsa bile).
Bunun gibi bilgiler, potansiyel bir saldırgana kimlik avı saldırısı başlatması ve sosyal mühendislik yoluyla hesap parolalarınıza ulaşması için bol miktarda cephane sağlar. Ve hala aktif olabilecek herhangi bir şifre sıfırlama bağlantınız varsa, bir saldırgan kolayca devam edip kendisi için yeni bir şifre oluşturabilir.
LastPass, çalınan kullanıcı adları ve parolalar, güvenli notlar ve formla doldurulmuş veriler gibi şifrelenmiş kasa verilerinin güvende kaldığını söylüyor. Ancak, bir saldırgan ihlal anında ana parolanızı kırarsa, çevrimiçi hesaplarınızın tüm kullanıcı adları ve parolaları da dahil olmak üzere tüm bu bilgilere erişebilir. İhlal anında ana parolanız yeterince güçlü değilse, parolalarınız ifşa olma riskiyle karşı karşıyadır.
Saldırganlar, ihlal anında sahip olduğunuz ana parola kullanılarak şifrelenmiş kasanızın bir kopyasına zaten sahip olduğundan, ana parolanızı şimdi değiştirmeniz maalesef sorunun çözülmesine yardımcı olmayacaktır. Bu, saldırganların esasen bu ana parolayı kırmak için sınırsız bir süreye sahip olduğu anlamına gelir. Bu nedenle, en güvenli hareket tarzı, LastPass’te depolanan tüm hesaplarınız için site bazında parola sıfırlamadır. Site düzeyinde bir kez değiştirildiğinde, bu, saldırganların çalınan şifreli kasaları kırmayı başarmaları halinde eski, süresi geçmiş parolalarınızı alacakları anlamına gelir.
Çevrimiçi ortamda güvende kalmayla ilgili daha fazla bilgi için, burada veri gizliliği ipuçları dijital güvenlik uzmanları keşke bilseydiniz ve değiştirilecek tarayıcı ayarları bilgilerinizi daha iyi korumak için.