Deel broncode LastPass gestolen door hackers

Gepubliceerd op 26 augustus 2022 om 13:19

LastPass komt met een melding dat het bedrijf getroffen is door een datalek. Een hacker slaagde erin om delen van de ontwikkelaarsomgeving te infiltreren en “een aantal technische gegevens” buit te maken. Er zijn geen aanwijzingen dat er klantgegevens of wachtwoorden zijn buitgemaakt.

Gehackt ontwikkelaarsaccount

Het voorval deed zich twee weken geleden voor. LastPass zag toen “ongebruikelijke activiteiten” binnen delen van de ontwikkelaarsomgeving. De ontwikkelaar van de password manager kwam daarop direct in actie. IT-medewerkers constateerden dat een onbevoegde partij toegang had weten te verschaffen tot de interne systemen van het bedrijf via een gecompromitteerde ontwikkelaarsaccount.

Daarbij heeft hij delen van de broncode en “een aantal technische gegevens” van LastPass gekopieerd. Toubba zegt dat alle producten en diensten van LastPass normaal werken. Verder vertelt de topman dat er geen aanwijzingen zijn dat de dader toegang had tot klantgegevens of versleutelde wachtwoordkluizen.

Volgens de CEO is alles onder controle en zijn er aanvullende beveiligingsmaatregelen genomen om andere hackers buiten de deur te houden. Het onderzoek naar de toedracht van de datadiefstal is nog in volle gang. LastPass heeft daarbij de hulp ingeroepen van een niet-nader genoemd cybersecuritybedrijf dat forensisch onderzoek verricht. Er zijn geen signalen van andere ongeautoriseerde activiteiten door de dader of daders.

LastPass legt in een FAQ uit dat er geen hoofd- of kluiswachtwoorden zijn bemachtigd door de aanvaller. Het bedrijf zegt dat het deze toegangscodes niet bewaard. “We maken gebruik van een industriestandaard genaamd Zero Knowledge architectuur die ervoor zorgt dat LastPass nooit kan weten of toegang kan krijgen tot het hoofdwachtwoord van onze klanten”, zo legt LastPass uit.

Toubba benadrukt dat het incident zich beperkt tot de LastPass-ontwikkelaarsomgeving. “Ons onderzoek heeft geen bewijs opgeleverd van ongeoorloofde toegang tot versleutelde kluisgegevens. Ons Zero Knowledge model garandeert dat alleen de klant toegang heeft tot het decoderen van kluisgegevens”, aldus de algemeen directeur.

Advies LastPass

Tot slot laat LastPass weten dat er voor klanten geen aanleiding is actie te ondernemen. Het is dus niet nodig om het kluiswachtwoord of andere wachtwoorden van online accounts aan te passen. Vanzelfsprekend adviseert het bedrijf om een sterk hoofdwachtwoord te kiezen: het kraken van de digitale kluis is daardoor een stuk lastiger. LastPass raadt aan om je kluiswachtwoord ten minste 12 karakters lang te maken, hoofd- en kleine letters en symbolen door elkaar te gebruiken en geen persoonlijke informatie in het hoofdwachtwoord te vermelden (zoals een geboortedatum of woonadres).

Veelgestelde vragen over het incident

Reactie LastPasas

1. Is mijn hoofdwachtwoord gehackt/gestolen?

Nee. Dit incident heeft uw hoofdwachtwoord niet in gevaar gebracht. We slaan uw hoofdwachtwoord nooit op of hebben er kennis van. We maken gebruik van een industriestandaard Zero Knowledge-architectuur die ervoor zorgt dat LastPass nooit kan weten of toegang kan krijgen tot het hoofdwachtwoord van onze klanten. U kunt hier lezen over de technische implementatie van Zero Knowledge. 

2. Zijn er gegevens in mijn kluis gehackt/gestolen?  

Nee. Dit incident deed zich voor in onze ontwikkelomgeving. Ons onderzoek heeft geen bewijs aangetoond van ongeoorloofde toegang tot versleutelde kluisgegevens. Ons zero knowledge model zorgt ervoor dat alleen de klant toegang heeft tot het decoderen van kluisgegevens.  

3. Zijn er persoonlijke klantgegevens gestolen?

Nee. Ons onderzoek heeft geen bewijs opgeleverd van ongeoorloofde toegang tot klantgegevens in onze productieomgeving.  

4. Wat moet ik doen om mezelf en mijn kluisgegevens te beschermen?  

Op dit moment raden we geen actie aan namens onze gebruikers of beheerders. Zoals altijd raden we u aan onze best practices te volgen met betrekking tot het instellen en configureren van LastPass, die u hier kunt vinden. 

5. Hoe kan ik meer informatie krijgen? 

We zullen onze klanten blijven updaten met de nodige informatie.

Wat is LastPass?

LastPass is een van de grootste 'wachtwoord beheer bedrijven' ter wereld en beweert te worden gebruikt door meer dan 33 miljoen mensen en 100.000 bedrijven.

Omdat consumenten en bedrijven de software gebruiken om wachtwoorden veilig op te slaan zijn er ook altijd zorgen als het bedrijf zou worden gehackt de opgeslagen gegevens en wachtwoorden in handen zouden komen van cybercriminelen.

LastPass slaat wachtwoorden echter op in 'gecodeerde kluizen' die alleen kunnen worden gedecodeerd met behulp van het hoofdwachtwoord van de klant, waarvan LastPass zegt dat het niet is gehackt bij deze cyberaanval.

Vorig jaar kreeg LastPass te maken met een credential stuffing-aanval waarmee cybercriminelen het hoofdwachtwoord van een gebruiker konden bemachtigen. Er werd ook onthuld dat LastPass-hoofdwachtwoorden zijn gestolen door cybercriminelen die de 'RedLine password-stealing malware' verspreiden.

Daarom is het van vitaal belang om multifactorauthenticatie in te schakelen op uw LastPass-accounts, zodat cybercriminelen geen toegang hebben tot uw account, zelfs als uw wachtwoord is gehackt.

Notice Of Recent Security Incident
PDF – 46,8 KB 175 downloads

Bron: anoniem, therecord.media, lastpass.com, vpngids.nl

Meer info over hacking  en datalekken

Meer hacking nieuws

Hack The Box: Hoe een n00b zijn invite code kreeg

Een tijd geleden kreeg ik van een goede vriend van mij de tip om de documentaire 'Rats & Slaves' van NPO3 te bekijken. Kort samengevat gaat de documentaire over geïnfecteerde/gehackte computers van nietsvermoedende slachtoffers en hoe deze gehackte computers verkocht worden op het Darkweb door zogeheten 'RATters' (RAT staat voor Remote Acces Trojan). Deze gehackte computers worden vervolgens gebruikt om mensen te bespioneren voor de fun of om mensen af te persen (Ik raad je echt aan deze documentaire te kijken!).

Lees meer »

AIVD en MIVD: VPN-gat misbruikt door staatshackers

De grote kwetsbaarheid in VPN-software van Pulse Secure, wat vorig jaar wereldwijde impact had, is niet alleen door cybercriminelen benut. Ook statelijke actoren hebben nuttig gebruik gemaakt van het beveiligignsgat. De Nederlandse inlichtingendiensten AIVD en MIVD hebben dit gesignaleerd, meldt minister Ferd Grapperhaus van Justitie en Veiligheid nu aan de Kamer.

Lees meer »

De eenvoud van het hacken van een account en hoe jij je ertegen kunt beveiligen

De laatste tijd wordt er in de media steeds meer aandacht besteed aan bedrijven die slachtoffer zijn geworden van cyberaanvallen. In sommige van deze cyberaanvallen wordt ook data ontvreemd door de hacker en worden deze gegevens doorverkocht of publiekelijk kenbaar gemaakt. Doordat de gestolen data in veel gevallen ook gebruikersnamen met wachtwoorden bevat, wordt het steeds eenvoudiger om accounts te kraken.

Lees meer »

Citrix-Lek en mogelijk 29 datalekken

Bedrijven die zijn geraakt door het Citrix-beveiligingslek, moeten oppassen dat hun website niet wordt misbruikt door hackers. Daarvoor waarschuwt het Nederlands Security Meldpunt. Hackers zijn na een hack van de Citrix-servers hoogstwaarschijnlijk in staat om de beveiligde verbinding van de website van het bedrijf over te nemen.

Lees meer »

Hackers probeerden computersysteem Amphia Ziekenhuis in Breda binnen te komen

BREDA - Hackers hebben geprobeerd het computersysteem van het Amphia Ziekenhuis in Breda binnen te komen. Dit werd geprobeerd via het Citrix-systeem. Onlangs bleek dit systeem kwetsbaar te zijn voor aanvallen. Meerdere Brabantse gemeenten en zorginstellingen gebruiken Citrix, sommigen hebben het vanwege het risico op aanvallen preventief uitgeschakeld. Brabant Water besloot hetzelfde te doen na vragen van Omroep Brabant.

Lees meer »