Классический форум-трекер
canvas not supported
Нас вместе: 4 247 773


Совeтуeм установить VPN чтобы скрыть Ваш IP-адрес

Храните секретные фразы от криптокошельков в LastPass? А зря


 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 18 лет 3 мес.
Сообщений: 5547
Ratio: 25.234
Поблагодарили: 13344
100%
nnm-club.gif
Ноябрьский взлом популярного менеджера паролей больно ударил по криптоинвесторам...

В ноябре 2022 года сервис менеджера паролей LastPass сообщил о взломе, в результате которого злоумышленники получили доступ к хранилищам паролей 25 миллионов пользователей, включая зашифрованные и открытые данные. С тех пор эксперты по кибербезопасности зафиксировали серию крупных криптовалютных хищений, жертвами которых становились технически подкованные люди в сфере высоких технологий.

Это наводит на мысль о том, что злоумышленникам удалось взломать некоторые украденные хранилища LastPass и получить доступ к секретным фразам людей, которые используются для доступа к криптокошелькам.

Тейлор Монахан, основательница и генеральный директор криптокошелька MetaMask, а также другие эксперты — уже обнаружили ряд признаков, указывающих на связь последних краж криптовалюты у более чем 150 человек со взломом LastPass.

По словам Монахан, общая сумму ущерба превысила 35 миллионов долларов. Практически все пострадавшие были опытными инвесторами в криптовалюту и ответственно подходили к вопросам кибербезопасности. При этом ни у кого не было взломано электронной почты или мобильного телефона.

С марта 2023 года Монахан документирует случаи краж криптовалюты в своём блоге, ломая голову в поисках общей причины компрометации среди жертв. 28 августа она пришла к выводу, что общим знаменателем практически у всех пострадавших было использование LastPass для хранения секретных фраз доступа к криптокошелькам.

Зная секретную фразу, злоумышленник может мгновенно получить доступ ко всем криптоактивам и перевести средства куда угодно. Поэтому многие эксперты рекомендуют хранить фразы в зашифрованном виде, например в менеджере паролей или специальном аппаратном криптокошельке.

«Секретная фраза — это буквально деньги», — сказал Ник Бакс из компании по восстановлению криптокошельков Unciphered. Он тщательно проанализировал данные о кражах криптовалюты, собранные Тейлор Монахан и другими исследователями, и подтвердил их выводы.

Бакс, Монахан и другие эксперты установили, что практически у всех опрошенных пострадавших секретные фразы хранились в LastPass. Это указывает на связь взлома LastPass с последующими кражами криптовалюты, хотя однозначно доказать это сложно.

Эксперты рекомендуют пользователям LastPass срочно сменить пароли и перевести криптоактивы в новые аппаратные кошельки. Стоит также изменить учётные данные для онлайн-банкинга и других важных аккаунтов.

Компания LastPass в официальном заявлении подтвердила, что инцидент расследуется правоохранительными органами и не комментирует его подробности. LastPass призывает экспертов делиться полезной информацией по делу с их службой безопасности.
Источник
Hibor
Стаж: 13 лет 10 мес.
Сообщений: 364
Ratio: 738.525
100%
Не новость, это с 22 так и тянется.
Новое только что в начале 2023г им коллективный иск выкатили что не сберегли данные, но в статье этого нет.

Сами виноваты (LastPass). Знали что у них с момента основания 08г пароли под слабым шифрованием и старым клиентам надо вручную расширенные настройки менять. Точно так же были в курсе что украденые в августе 22 бэкапы кроме открытой инфы (само по себе не очень) содержат и зашифрованые данные в том числе и от тех старых клиентов. А в ноябре 22 всех уверяли «users that passwords stored with the service were still secure». Это если не вспоминать про доступ к исходникам с девелоперского ноута.
Но уверяли «в Багдаде все спокойно», дождались иска, краж и расследований.

Лучше хранилище - ваша память =)
Фонарь1
Стаж: 9 лет 9 мес.
Сообщений: 244
Ratio: 3.48
19.36%
Лучше KeePass
Aleiv
Стаж: 13 лет 7 мес.
Сообщений: 5237
Ratio: 44.17
100%
Откуда: От верблюда....
pirates.png
Фонарь1 писал(а): Перейти к сообщению
Лучше KeePass

Лучше блокнот(бумажный) в своём сейфе(стальном). =)
Eagle123
Uploader 1000+
RG Soft
 

Online
Стаж: 14 лет 6 мес.
Сообщений: 4575
Ratio: 3376.302
Поблагодарили: 102755
100%
Слитая база с паролями в LastPass зашифрована алгоритмом AES-256, ключ от которой, как я предполагаю - это пароль юзера LastPass. Если юзер сделал себе на личный кабинет плохой и короткий пароль, то расшифровать все его пароли не составит труда.

_________________
Jinn'sLiveUSB - флешка с Windows 7, 8.1, 10 и 11
AlexPol
Стаж: 15 лет 8 мес.
Сообщений: 407
Ratio: 2.275
100%
russia.gif
Наивные люди.
Болгарка все режет...
felikskis
Стаж: 2 года 11 мес.
Сообщений: 2723
Ratio: 4045.853
Поблагодарили: 233099
100%
nnm-club.gif
AlexPol писал(а): Перейти к сообщению
Болгарка все режет...
Зачем же так грубо. Терморектальный метод творит чудеса.
MarcusCeyn
Стаж: 14 лет 8 мес.
Сообщений: 120
Ratio: 10.182
Поблагодарили: 63
100%
Единственный условный вариант безопасности это быть параноиком, конечно же. Придумываете собственный шифр и записываете УФ ручкой на обоях. Главное что бы был подлиннее. :D
Берегите себя и свои нюдсы :смущение:
Spiki56
Стаж: 12 лет 3 мес.
Сообщений: 189
Ratio: 15.237
Поблагодарили: 168
100%
Откуда: СССР
ussr.gif
Eagle123 писал(а): Перейти к сообщению
Слитая база с паролями в LastPass зашифрована алгоритмом AES-256, ключ от которой, как я предполагаю - это пароль юзера LastPass. Если юзер сделал себе на личный кабинет плохой и короткий пароль, то расшифровать все его пароли не составит труда.

Эти расчёты перебора условны и рассчитаны для обычных компьютеров. Мне давно уже очень интересно, как с подобным справятся квантовые компьютеры.
Hibor
Стаж: 13 лет 10 мес.
Сообщений: 364
Ratio: 738.525
100%
Spiki56 писал(а): Перейти к сообщению
Мне давно уже очень интересно, как с подобным справятся квантовые компьютеры.

Статья была на 3д-ньюс (а там со Schneier), китайцы смогли эффективно масштабировать алгоритм Шора, на практике ломанув 48-битный ключ 10-кубитной квантовой системой - утверждается, что проблем для криптозначимых длин ключей там нет.
Примерно, RSA-2048 потребует 372 кубита. Новый IBM Osprey дает 433.
Если правда, и подтвердится практикой, то считай RSA - все, наступает эра постквантовой крипты, через 1-2 года.
yarcev20071

Online
Стаж: 14 лет 5 мес.
Сообщений: 439
Ratio: 5.86
Поблагодарили: 293
100%
afghanistan.gif
Иногда всё таки хорошо, когда денег нет.. :показывает язык:
PblCb
Стаж: 6 лет 2 мес.
Сообщений: 126
Ratio: 28.772
54.21%
ussr.gif
Eagle123 писал(а): Перейти к сообщению
Слитая база с паролями в LastPass зашифрована алгоритмом AES-256, ключ от которой, как я предполагаю - это пароль юзера LastPass. Если юзер сделал себе на личный кабинет плохой и короткий пароль, то расшифровать все его пароли не составит труда.

Эти таблицы - бред сивой кобылы. Они актуальны с огромной натяжкой, если ваш ломаемый пароль лежит в ячейке оперативной памяти, которую нужно просто прочитать, т.е. доступ к нему практически моментальный. Но если вы решили перебирать какой-то API как локальный (быстрее), так и сетевой (на порядок медленнее), то добавляется оверхед (накладные расходы по времени и ресурсам), который все ставит на свои места, накидывая пару порядков на время, если перебор вообще не будет заблокирован (смотря что перебирать).
hogopogo
Стаж: 13 лет 9 мес.
Сообщений: 22
Ratio: 16.739
Поблагодарили: 2
51.64%
Откуда: Москва
russia.gif
зачем ломать он-лайн, если у тебя лежит слитая база с колонкой 'pwd hash'?
первый продход - радужные таблицы, второй - локальный взлом
ksergi
Стаж: 7 лет 1 мес.
Сообщений: 217
Ratio: 0.317
75.96%
russia.gif
Это уже какой по счёту взлом пиаренной конторки?
ka1yaka
Стаж: 12 лет 1 мес.
Сообщений: 14
Ratio: 2.366
0.84%
использую bitwarden, на своем хосте
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страница 1 из 1