Sisf

LastPass вновь столкнулся с утечкой данных, но ваш парольный сейф в безопасности

LastPass вновь столкнулся с утечкой данных, но ваш парольный сейф в безопасности

Если вы когда-либо отправляли запрос в службу поддержки LastPass, есть риск, что эта переписка теперь оказалась у злоумышленников. Как сообщает TechCrunch, этот password manager подтвердил, что из-за недавнего инцидента у одного из внешних подрядчиков были раскрыты **имена клиентов**, контактные данные и материалы обращений в поддержку.

Какие данные утекли — и что осталось защищённым

В LastPass подчеркнули, что их собственная инфраструктура не была взломана, а **хранилища паролей пользователей** по-прежнему в безопасности. Доступ к данным был получен не через LastPass, а через Klue — компанию по маркетинговым исследованиям, с которой сотрудничает сервис.

Короткий опис: витік даних LastPass підтримки
LastPass

Хотя пароли не были похищены, злоумышленники, закрепившись в сети Klue, выгрузили клиентские записи: номера телефонов, адреса электронной почты, физические адреса, а также **содержимое тикетов поддержки**.

В своём blog post компания отдельно отметила, что утечка не затронула зашифрованные хранилища, мастер-пароли и любые учётные данные, которые сохраняются внутри LastPass. Тем не менее раскрытая информация может быть полезна атакующим: её легко использовать для фишинга и схем социальной инженерии.

Старые учётные данные стали точкой входа

По данным LastPass, утечка связана с более масштабным взломом Klue: атакующие получили доступ с помощью учётных данных, относящихся к пилотному проекту ещё 2022 года. Как reports TechCrunch, этот доступ оставался активным и фактически открыл путь в системы компании.

Klue заявила, что злоумышленники смогли просмотреть данные клиентов, связанные с её сервисами, и это затронуло ряд организаций, использующих платформу. Помимо LastPass, пострадали Gong, Jamf, HackerOne, Insurity, OneTrust, Recorded Future, Snyk, Huntress, Sprout Social и Tanium.

Для LastPass это уже второй случай, когда данные пользователей оказываются вовлечены в инцидент безопасности. В 2022 году взлом exposed encrypted password vaults, которые позже later linked to cryptocurrency theft. Нынешняя утечка не затронула хранилища и пароли, однако она наглядно показывает, как **ошибка у стороннего поставщика** способна ударить по клиентам, даже если они никогда напрямую не взаимодействовали с подрядчиком.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *