Hackad hemdator bakom Lastpass-läcka

Permalänk
Medlem
Skrivet av Hakinger:

En röst till på Bitwarden. Jag har använt den i 5 år nu. Den är löjligt billig också, knappa hundringen - per år. Betalar man så får man tillgång till det smidiga TOTP som 2FA och som jag använder dagligen när jag loggar in på sajter via webläsartillägget.. Yubikey funkar också, vilket jag använder för huvudlösenordet. Fungerar utmärkt i mobilen, särskilt i iPhone (den var lite si och så i Android för 4 år sedan när jag hade en sån, men det har säkert blivit bättre)

Du har ju även dashlane och 1password som också är kompetenta, men då får du betala mer. Vet inte om de har gratisvarianter.

Då noterar jag motsatsen här. Jag bytte ifrån bitwarden för ca 1 år sedan av anledningen att det inte alls fungerade bra på iPhone. Var snarare dags att köpa en trisslott om den visade ”lösenord”-knappen för att kunna välja lösenord att fylla i automatiskt. Allt för ofta behövde jag öppna bitwarden och kopiera lösenord.

Dessutom var det väldigt ofta som jag behövde fylla i mitt ” huvudlösenord” istället för face-id (den försökte inte ens).

Ställer mig tveksam till att det skulle ha förändrats på detta år jag använt annat.

Permalänk
Medlem

kör Samsung pass, funkar bra.

Visa signatur

GAMING
271QRX QD-OLED|NR200P|SF750|ROG STRIX B650E-I|RYZEN 7800X3D|DOMINATOR TITANIUM RGB EXPO 32GB|RTX 4090|990 PRO 2TB|PLAYSTATION 5
MEDIA
SHIELD TV PRO|OLED77S90C|HW-Q995C

Permalänk
Medlem

Vilken idiot om man är 1 av bara 4 anställda med tillgång till sådan känslig data och information så borde man veta bättre.

Och ett företag som LastPass borde ha bättre IT-policys och spärrar som gör att man inte ens ska kunna ansluta till den typen av interna nät och resurser från en privat dator.

Permalänk
Medlem
Skrivet av naaw:

Då noterar jag motsatsen här. Jag bytte ifrån bitwarden för ca 1 år sedan av anledningen att det inte alls fungerade bra på iPhone. Var snarare dags att köpa en trisslott om den visade ”lösenord”-knappen för att kunna välja lösenord att fylla i automatiskt. Allt för ofta behövde jag öppna bitwarden och kopiera lösenord.

Dessutom var det väldigt ofta som jag behövde fylla i mitt ” huvudlösenord” istället för face-id (den försökte inte ens).

Ställer mig tveksam till att det skulle ha förändrats på detta år jag använt annat.

Intressant att det kan vara så olika (förutsatt att du inte jailbreakat för då får du skylla dig själv ) Jag får allt ifyllt efter att faceid gjort sitt. Men TOTP har jag ännu inte kommit på hur man gör för att den också ska fyllas i automatiskt. Apropå att du fick fylla i huvudlösenordet, du hade talat om för bitwarden att minnas den? Enda gångerna jag behövt fylla i den efter den första gången har varit om jag bytt huvudlösenordet eller ändrat "iteration" men då har jag fått göra det på alla enheter naturligtvis.

Visa signatur

Gigabyte UD AX,
Intel i7 13700KF, Arctic Freezer III 280mm. Corsair Dominator Platinum 32GB,
XTX Radeon RX 7800 XT Speedster MERC 319 Black,
Samsung Odyssey G7 Neo "32
Phanteks XT Pro Ultra chassi. Garuda Linux/Windows 11.

Permalänk
Medlem
Skrivet av Gambit_2K:

Sa upp mitt Lastpass abonnemang efter 8 år och raderade all min data i December förra året, ångrar det inte.

Vad gick du över till? Funderar på att göra detsamma nu efter detta...

Permalänk
Medlem
Skrivet av Erik_T:

Det är väl ganska vanligt när folk jobbar hemifrån.
Dags att förbjuda folk att jobba hemifrån om de har tillgång i jobbet till något som är det minsta känsligt?

Då har man jobbets bärbara dator som man tar hem. Inget stort seriöst företag jobbar på privata datorer hemifrån

Speciellt om man är tekniker för en lösenordshanterare.
Det är så jävla fel så vår säkerhetsspecialist skulle fått en hjärtinfarkt om det skulle varit hos oss

Permalänk
Medlem
Skrivet av Xiano:

Vad gick du över till? Funderar på att göra detsamma nu efter detta...

Nordpass, men inte helt nöjd med det på mobilsidan.

Visa signatur

ASUS ROG Crosshair X670E Gene| AMD Ryzen 9 7800X3D Delidded | Custom EK Watercooling| WD Black SN850X 1TB + WD Black SN850X 2TB| Corsair Vengeance, DDR5-6600 64GB (2 x 32GB) @6400MHz CL 30-38-38-76| AMD Radeon RX 7900 XTX| LG UltraGear 45GR95QE OLED| MSI MPG A1000G PCIE5 1000W| Lian Li O-11 EVO|

Permalänk
Medlem
Skrivet av Spawnbadboy:

Då har man jobbets bärbara dator som man tar hem. Inget stort seriöst företag jobbar på privata datorer hemifrån

Speciellt om man är tekniker för en lösenordshanterare.
Det är så jävla fel så vår säkerhetsspecialist skulle fått en hjärtinfarkt om det skulle varit hos oss

Fast just det där är väl högst oklart om det faktiskt har något med vad som faktiskt hände att göra?

Det vi vet är väl bara att Lastpass-kontot använts på hemdatorn, inte om det jobbats från hemdatorn.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Jaha sedär! Så det kan gå! Å andra sidan vet jag inte vad lastpass är överhuvudtaget

Visa signatur

i7-10700K 5.1Ghz / 32GB 3600Mhz / RTX 4070 Ti // OnePlus 8T
Dark mode √

Permalänk
Medlem

Vilka nötter, de som ska vara alla lösenords/IT-säkerhets heliga Graal... Hoppas dessa och alla lika talanglösa lycksökare inom IT blir friställda.

Permalänk
Medlem
Skrivet av evil penguin:

Fast just det där är väl högst oklart om det faktiskt har något med vad som faktiskt hände att göra?

Det vi vet är väl bara att Lastpass-kontot använts på hemdatorn, inte om det jobbats från hemdatorn.

Då är det fel igen. Varför använder han sitt lastpass konto som innehåller jobbsaker på privata datorn?

Då ska han ha ett privat och ett till jobb.

Permalänk
Medlem
Skrivet av Spawnbadboy:

Då är det fel igen. Varför använder han sitt lastpass konto som innehåller jobbsaker på privata datorn?

Då ska han ha ett privat och ett till jobb.

Det köper jag. Vet iofs inte om det är just "fel igen", men det är fel där istället.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Ingen kedja är starkare än sin svagaste länk !

Det sista man ska göra är att använda sig av dessa stora lösenordstjänster online, det säger sig själv att dessa bolag är måltavla nummer ett vad gäller fientliga angrepp, spioner osv.

Måste man ha lösenorden online är det bättre köra någon egen lösning om man kan det. Visst kan säkerheten vara sämre men det gör inte så mycket eftersom sannolikheten att någon kommer åt informationen eller försöker stjäla den är minimal. Det är ju bara dina egna lösenord som finns där, alltså inte lika intressant för elaka personer. Lokal lösenordshanterare är bäst, då finns det inget på Internet att stjäla. Å andra sida kommer man inte åt lösenorden lika lätt, man kan dock ta med dig på USB pinne osv.

Men i detta fall hade dom nog riktat in sig på personen ändå, han var helt enkelt en stor måltavla och värt besväret för att försöka komma åt all annan information. Det går ju att bli hackad som normal användare men än så länge har jag inte hört om virus och annat som försöker stjäla lösenordsfiler från datorn etc.

Permalänk
Medlem
Skrivet av Hakinger:

Oj, han eller hon använde alltså inte ens 2FA? Man kan ju tycka att utvecklare borde ju tänka på sånt.

Stod att han använde MFA vilket är 2FA vad jag vet bara olika namn på samma sak

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av jnsson:

Stod att han använde MFA vilket är 2FA vad jag vet bara olika namn på samma sak

Ja, det är samma typ av lösningar bara att "MFA" inte säger att det behöver vara exakt 2 faktorer som används, utan att det är minst 2 faktorer som används. Så lite bredare begrepp antar jag, men oftast är det väl 2 oavsett.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av DennisOlof:

Ingen kedja är starkare än sin svagaste länk !
[...]

Exakt. Allteftersom fler detaljer framkommer i Lastpass-härvan desto tydligare framgår att nivån verkligen är novis hobby, om inte värre. Man förväntar sig inte sådant här från en verksamhet som bygger denna typ av infrastruktur. Det är direkt anstötligt.

Visa signatur

Citera för svar :)

Permalänk
Medlem

Värt att notera är att de inte kommit över några okrypterade lösenord, annat än för utvecklaren. Har man ett starkt lösenord till sitt "valv" är det högst osannolikt att de knäcker det i närtid.
Att de inte krypterade webbadresser knutna till lösenorden är ju dock pinsamt dåligt.

Permalänk
Medlem
Skrivet av Kwirek:

Värt att notera är att de inte kommit över några okrypterade lösenord, annat än för utvecklaren. Har man ett starkt lösenord till sitt "valv" är det högst osannolikt att de knäcker det i närtid.
Att de inte krypterade webbadresser knutna till lösenorden är ju dock pinsamt dåligt.

Nej, på den punkten var ju själva tjänsten korrekt designad; de hade aldrig tillgång till några okrypterade lösenord, så något sådant kunde de ju inte läcka.

Dock uppdagades ju även andra brister mer "runt om", som att standardinställningen för antalet PBKDF2-iterationer ökats vid flera tillfällen (rimligt) men att de inte sett till att så skett även för alla befintliga användare.
Så det verkade ju vara så att en del äldre konton var mycket dåligt skyddade i jämförelse med nyare konton, detta då främst relevant om användaren bara hade upp till typ "ganska bra" huvudlösenord.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Elyxiator:

Att han använt sint egna dator är inte så extremt ovanligt som det låter eftersom väldigt stor andel av större it företagen jobbade på detta sättet och gör än idag. Väldigt många företag kör med lösningar i still med privat dator -> citrix server - > dator ståendes på jobbet -> server. Kan du då som i detta fallet få root access på den privata datorn kan du skicka information Server - > jobbdator - > citrix server -> anställds privata dator -> din dator utan att exempelvis brandvägar mm reagerar eftersom mfa mm kommer stämma i hela kedjan

Just det där är skälet till att vi inte får göra så. Jag skulle aldrig lita på mina anställdas datorer just av det skälet vi sett i denna nyhet.

Vi behöver alltså tyvärr släpa hem våra (obskyrt nedlåsta) jobb-laptops vid distansarbete.

Permalänk
Skrivet av Ringman:

Vilken idiot om man är 1 av bara 4 anställda med tillgång till sådan känslig data och information så borde man veta bättre.

Och ett företag som LastPass borde ha bättre IT-policys och spärrar som gör att man inte ens ska kunna ansluta till den typen av interna nät och resurser från en privat dator.

Vi har så strikt p.g.a. Nätverksfolket på mitt jobb och arbetar aktivt för att släppa lite på det/hitta alternativa lösningar men det är väl såna som vi som har gjort att de låst upp fastän de inte velat… eller så visste de inte bättre

Permalänk
Medlem

Funderar på om det behövts någon Social engineering för att komma fram till vilka personer man skulle rikta in sig på för denna attack eller om man fick all den infon/datan via källkoden och tekniska dokumentation man snott. Eller om man har hängt på nån pub där Lastpass anställda brukat gå på AW och snackat högt om sitt arbete .

Först behövde de ju ta reda på var datan de är ute efter sparas, sen vilka personer som har accessrättigheter till den och sist kartlägga dessa (4) personer för att välja ut den personen som va en säkerhetsrisk med sin hemdatorn som körde Plex med sin Corporate Keyvault.

Permalänk
Medlem

Föreställer mig att den drabbade, likt många i denna tråden, ansåg sig vara en perfekt människa gällande IT-säkerhet och aldrig själv kunde drabbas

Permalänk
Medlem
Skrivet av Pamudas:

Varför använder utvecklaren sin privata dator för att accessa molntjänsten med master-nyckeln???

Det är nog rätt vanligt att man använder sin privata datorn för arbete alternativt folk använder jobbdatorn för privata saker. Dock så håller jag med att detta inte är rätt. Men har folk möjligheten kommer de göra det för det är bekvämt.

Permalänk
Medlem
Skrivet av improwise:

Föreställer mig att den drabbade, likt många i denna tråden, ansåg sig vara en perfekt människa gällande IT-säkerhet och aldrig själv kunde drabbas

Jag tycker iaf att många i tråden som i varierande mån uttrycker att de vet bättre verkar ha en sund ingångsvinkel i att de främst menar på att man borde vara mer försiktig med användandet av ett Lastpass-konto som ger tillgång till i princip alla bolagets känsliga uppgifter.

Det är ju visserligen lätt att vara efterklok, dessutom åt någon annan, men just det där är ju iaf grundat i en insikt som tyder på raka motsatsen; man tror *inte* att man själv eller någon annan är en perfekt människa, så just därför manar man till att agera mer försiktigt.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Jag tycker iaf att många i tråden som i varierande mån uttrycker att de vet bättre verkar ha en sund ingångsvinkel i att de främst menar på att man borde vara mer försiktig med användandet av ett Lastpass-konto som ger tillgång till i princip alla bolagets känsliga uppgifter.

Det är ju visserligen lätt att vara efterklok, dessutom åt någon annan, men just det där är ju iaf grundat i en insikt som tyder på raka motsatsen; man tror *inte* att man själv eller någon annan är en perfekt människa, så just därför manar man till att agera mer försiktigt.

I teorin gör vi alltid som vi vet att vi borde göra, men i praktiken brukar det inte vara så, och det kan räcka med ett misstag vid fel tillfälle för att åka dit. Blir sällan någon konsekvens/nyhet alla gånger man gjort det man borde. Detta var som jag förstår det en riktad attack utförd av folk som visste vad dom gjorde och vem dom skulle attackera och vi vet inte hur många misslyckade försök som gjordes innan ett framgångsrikt utfördes. Sen kan jag hålla med om att i just detta fall, om det är som det beskrivs, så finns det nog ingen ursäkt.

Permalänk
Medlem
Skrivet av traetaona:

Vi har så strikt p.g.a. Nätverksfolket på mitt jobb och arbetar aktivt för att släppa lite på det/hitta alternativa lösningar men det är väl såna som vi som har gjort att de låst upp fastän de inte velat… eller så visste de inte bättre

Samma här men man kan ju trycka att Covid-19 löste mycket av den problematiken med arbete hemifrån på de fästa företag.

På mitt jobb sen covid så har nu mera alla anställda förkonfigurerade jobblaptops med VPN och Endpoint protection etc, och den lilla access som tidigare fanns till företagsportal, webmail "utifrån" är nu borttagen och måste gå via jobbdatorn.

Permalänk
Medlem
Skrivet av Gambit_2K:

Nordpass, men inte helt nöjd med det på mobilsidan.

Litar noll på Nordpass/NordVPN/etc.

Då på grund av vad som hände efter att en av deras vpn-servrar hackats. Eller rättare sagt vad som inte hände lite väl länge.

Permalänk
Medlem

Jag är faktiskt förvånad över hur vanligt det verkar vara att använda sin privata dator till jobb enligt inlägg i tråden.

Trodde det knappt förekom alls.

Permalänk
Master of Overkill
Skrivet av Erik_T:

"som har lite säkerhetstänk i sig", dvs ungefär ingen alls.

Jo asså du får ju oftast inte hantera något känsligt ifall du inte har säkerhetstänk eller utbildning för det.

Visa signatur

CASE Caselabs SMA8-A + TH10+PED + Louqe Ghost S1 CPU 9900k @5.3GHz (No AVX) 9800X @4.8GHz GPUs RTX 3090 FE RAM 4x16GB Corsair Dominator Platinum 3533MHz CL13 + 2x16GB Corsair Dominator Platinum RGB 3000MHz PSU EVGA T2 1600W + Corsair SFF 750W SSD 905p 480GB, 4x Samsung 970 Pro M.2 Headphones Audeze Maxwell + FOSTEX TR-X00 + Audeze LCD-2 + Moon Cable DAC/AMP Chord Mojo, Schiit Magni&Modi Screen LG 48CX 4K 120Hz HDR + ASUS ROG SWIFT PG258Q 240Hz
Motherboard X299 EVGA DARK + ASUS ROG Strix Z390-I Watercooling 560+480+480+280+360. 240+240

Permalänk
Master of Overkill
Skrivet av Spawnbadboy:

Då har man jobbets bärbara dator som man tar hem. Inget stort seriöst företag jobbar på privata datorer hemifrån

Speciellt om man är tekniker för en lösenordshanterare.
Det är så jävla fel så vår säkerhetsspecialist skulle fått en hjärtinfarkt om det skulle varit hos oss

Amen på den asså, skulle en av våra tekninker sitta på privat dator med VPN installerad och sen öppna en lösenordshanterare.... jesus

Visa signatur

CASE Caselabs SMA8-A + TH10+PED + Louqe Ghost S1 CPU 9900k @5.3GHz (No AVX) 9800X @4.8GHz GPUs RTX 3090 FE RAM 4x16GB Corsair Dominator Platinum 3533MHz CL13 + 2x16GB Corsair Dominator Platinum RGB 3000MHz PSU EVGA T2 1600W + Corsair SFF 750W SSD 905p 480GB, 4x Samsung 970 Pro M.2 Headphones Audeze Maxwell + FOSTEX TR-X00 + Audeze LCD-2 + Moon Cable DAC/AMP Chord Mojo, Schiit Magni&Modi Screen LG 48CX 4K 120Hz HDR + ASUS ROG SWIFT PG258Q 240Hz
Motherboard X299 EVGA DARK + ASUS ROG Strix Z390-I Watercooling 560+480+480+280+360. 240+240