Hackad hemdator bakom Lastpass-läcka

Permalänk
Medlem
Skrivet av filbunke:

Litar noll på Nordpass/NordVPN/etc.

Då på grund av vad som hände efter att en av deras vpn-servrar hackats. Eller rättare sagt vad som inte hände lite väl länge.

Jo håller med, att inte gå ut med info dag 1 var lite dåligt. Men kikar man på alternativen tyckte jag att de hade de funktioner jag sökte efter. Men kommer inte betala för 1 års abonnemang som jag gjorde med Lastpass om man säger så. Gillar jag inte det jag så säger jag upp.

Visa signatur

MSI MPG X870E Carbon WiFi| AMD Ryzen 9 9800X3D@5,4 GHz locked| MSI MAG Coreliquid A15 360| WD Black SN850X 1TB + WD Black SN850X 2TB| Corsair Vengeance, DDR5-6600 64GB (2 x 32GB) @6400MHz CL 30-37-37-50| MSI RTX 4090 Suprim X| Asus ROG PG32UCDM QD-OLED| MSI MPG A1000G PCIE5 1000W| Lian Li O-11 EVO|

Permalänk
Medlem

Det här är ju tyvärr så det ser ut i världen. jag jobbar just nu på "säk" i ett rätt så stort företag som finns i tresiffrigt antal länder och har femsiffrigt antal anställda. att vi ens ska kunna införa ett förbud mot att arbeta på icke company devices är lika troligt som att jag ska vinna på euro jackpot

Visa signatur

SHEPERD S HEPAURD SHEPARUD!!!

Permalänk
Medlem

vafalls är detta? Har lastpass inte hört talas om 2FA? Här kan vi prata om att man tappat allt förtroende för dem direkt. Ett hack är väl en sak men att det var pga att de saknade basic säkerhetslösningar och rutiner är skamligt.

Permalänk
Medlem
Skrivet av weawer:

vafalls är detta? Har lastpass inte hört talas om 2FA? Här kan vi prata om att man tappat allt förtroende för dem direkt. Ett hack är väl en sak men att det var pga att de saknade basic säkerhetslösningar och rutiner är skamligt.

De hade ju MFA, vilket är multi factor authentication vilket är en from av 2FA

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem

De måste seriöst byta namn till något som återspeglar hur amatörmässigt tjänsten skötts. Mitt bästa förslag är LostPass.

Det är väl ändå lite fyndigt? Lost pass.

Visa signatur

Citera mig - annars kan svar utebli i trådar jag inte själv skapat.

Permalänk
Medlem
Skrivet av weawer:

vafalls är detta? Har lastpass inte hört talas om 2FA? Här kan vi prata om att man tappat allt förtroende för dem direkt. Ett hack är väl en sak men att det var pga att de saknade basic säkerhetslösningar och rutiner är skamligt.

Kontot använde ju dock en 2FA/MFA-lösning?
Vet inte om de uttryckligen sagt vad som hände i det avseendet (kanske i någon av de tidigare artiklarna?), men det antyds väl åtminstone att det handlade om "MFA-utmattning" med tanke på vad de pratar om att de gjort för att förbättra läget...

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av MrRunaway:

De måste seriöst byta namn till något som återspeglar hur amatörmässigt tjänsten skötts. Mitt bästa förslag är LostPass.

Det är väl ändå lite fyndigt? Lost pass.

Men inga lösenord har ju gått förlorade, det finns bara lite extra kopior?

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av jnsson:

De hade ju MFA, vilket är multi factor authentication vilket är en from av 2FA

Ah missade det. Dom ha helt enkelt bara skitit i att implementera det på ett vettigt sätt.

Skrivet av evil penguin:

Kontot använde ju dock en 2FA/MFA-lösning?
Vet inte om de uttryckligen sagt vad som hände i det avseendet (kanske i någon av de tidigare artiklarna?), men det antyds väl åtminstone att det handlade om "MFA-utmattning" med tanke på vad de pratar om att de gjort för att förbättra läget...

Verkar lite som så. Helt otroligt att man inte krävt cert eller fysiska 2fa metoder för att få tillgång till kryptonycklar

Permalänk
Medlem
Skrivet av evil penguin:

Men inga lösenord har ju gått förlorade, det finns bara lite extra kopior?

CopyPass, alltså?

Permalänk
Medlem
Skrivet av ztenlund:

CopyPass, alltså?

openpass

Permalänk
Medlem
Skrivet av weawer:

Open source är väl bra?

Permalänk
Medlem
Skrivet av Ortovox:

Funderar på om det behövts någon Social engineering för att komma fram till vilka personer man skulle rikta in sig på för denna attack eller om man fick all den infon/datan via källkoden och tekniska dokumentation man snott. Eller om man har hängt på nån pub där Lastpass anställda brukat gå på AW och snackat högt om sitt arbete .

Först behövde de ju ta reda på var datan de är ute efter sparas, sen vilka personer som har accessrättigheter till den och sist kartlägga dessa (4) personer för att välja ut den personen som va en säkerhetsrisk med sin hemdatorn som körde Plex med sin Corporate Keyvault.

Det LastPass skriver är att det visade sig senare att den första attacken användes för att identifiera mål för den andra och att initiera den. Där var det inte en hemdator, utan "a software engineer's corporate laptop" som var "compromised".

Finns lite här och länkar vidare till mer utförligt på deras webb:
https://support.lastpass.com/download/lastpass-blog-security

Permalänk
Medlem
Skrivet av ztenlund:

Det LastPass skriver är att det visade sig senare att den första attacken användes för att identifiera mål för den andra och att initiera den. Där var det inte en hemdator, utan "a software engineer's corporate laptop" som var "compromised".

Finns lite här och länkar vidare till mer utförligt på deras webb:
https://support.lastpass.com/download/lastpass-blog-security

Jag är inte säker på att ni pratar om samma sak?

Det är väl "incident 2" vi pratar om här i tråden (i första hand, eftersom det är den artikeln verkar handla om)? Och där säger de väl att det handlade om just någon typ av hemdator med en icke namngiven mediatjänst (som andra källor säger var Plex) som var sårbar? Och att de med keylogger sedan fick den anställdes huvudlösenord till ett Lastpass-konto som hade åtkomst till bolagets "valv" (som i sin tur gav tillgång till den externa lagringstjänsten där de hade backuperna, osv)?

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av ztenlund:

Open source är väl bra?

beror på hur open source lösenorden är

Permalänk
Medlem
Skrivet av evil penguin:

Jag är inte säker på att ni pratar om samma sak?

Det är väl "incident 2" vi pratar om här i tråden (i första hand, eftersom det är den artikeln verkar handla om)? Och där säger de väl att det handlade om just någon typ av hemdator med en icke namngiven mediatjänst (som andra källor säger var Plex) som var sårbar? Och att de med keylogger sedan fick den anställdes huvudlösenord till ett Lastpass-konto som hade åtkomst till bolagets "valv" (som i sin tur gav tillgång till den externa lagringstjänsten där de hade backuperna, osv)?

Läs sida 2 i det länkade dokumentet.

Permalänk
Medlem
Skrivet av ztenlund:

Läs sida 2 i det länkade dokumentet.

Den verkar ju vara helt i linje med det jag just sa?
Annars får du allt bemöda dig att säga vad du menar istället för "läs x", för det där är bara drygt slösande med andras tid.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Den verkar ju vara helt i linje med det jag just sa?
Annars får du allt bemöda dig att säga vad du menar istället för "läs x", för det där är bara drygt slösande med andras tid.

Men för i... Jag menar förstås det jag skrev och som ett svar på det inlägg jag först citerade.

Vad är det av följande under Incident 1 som är svårt att förstå relativt det jag citerade?

"We declared this incident closed but later learned that information stolen in the first incident was used to identify targets and initiate the second incident."

Om du ifrågasätter vad jag skriver trots att jag har länkat till källan är det rimligt att uppmana dig att just läsa vad som står i källan.

Permalänk
Medlem
Skrivet av ztenlund:

Men för i... Jag menar förstås det jag skrev och som ett svar på det inlägg jag först citerade.

Vad är det av följande under Incident 1 som är svårt att förstå relativt det jag citerade?

"We declared this incident closed but later learned that information stolen in the first incident was used to identify targets and initiate the second incident."

Att det du svarade på tydligt hänvisade till de nya uppgifterna om "incident 2", vilket var exakt det jag poängterade; ni verkar prata om olika saker.

Att du ändå envisas med att vilja flytta diskussionen är väl hela problemet...

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Att det du svarade på tydligt hänvisade till de nya uppgifterna om "incident 2", vilket var exakt det jag poängterade; ni verkar prata om olika saker.

Att du ändå envisas med att vilja flytta diskussionen är väl hela problemet...

Nej, det jag citerade bestod till stor del av spekulerande om hur man kommit på mot vem (eller vilka) attacken Incident 2 skulle riktas mot.

Permalänk
Medlem
Skrivet av ztenlund:

Nej, det jag citerade bestod till stor del av spekulerande om hur man kommit mot vem (eller vilka) attacken Incident 2 skulle riktas mot.

Jag ger upp, hej hej!

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Hur kan det ha installerats en keylogger via Plex? Låter märkligt. Han måste ju ha gjort något först.

Permalänk
Medlem
Skrivet av improwise:

Föreställer mig att den drabbade, likt många i denna tråden, ansåg sig vara en perfekt människa gällande IT-säkerhet och aldrig själv kunde drabbas

Skulle kanske tro att det är lathet.
Herregud vad jag sett, ser och själv gör saker som absolut går emot best practices, för att man inte orkar.

Skrivet av konsum:

Hur kan det ha installerats en keylogger via Plex? Låter märkligt. Han måste ju ha gjort något först.

Ja det låter lite märkligt, jag skulle vilja veta mer om hur dom lyckades göra en "targeted attack". Är ändå imponerad.

Permalänk
Medlem
Skrivet av konsum:

Hur kan det ha installerats en keylogger via Plex? Låter märkligt. Han måste ju ha gjort något först.

Det LastPass sagt är att "vulnerable [...] software [...]" utnyttjats, dvs någon sorts säkerhetshål, men det här med specifikt Plex är inget som de sagt, utan är en teori framförd av andra aktörer (baserat på en påstådd källa, kanske ska tilläggas).

Det de skriver är:

"This was accomplished by targeting the DevOps engineer’s home computer and exploiting a vulnerable third-party media software package, which enabled remote code execution capability and allowed the threat actor to implant keylogger malware."

förtydligade
Permalänk
Medlem

1. Lägg inte alla ägg i samma korg.. Använd inte MFA/2FA och lösenord i samma program. Har minst 2 olika
2. Om du kan, då en hardvarunyckel alternativt 2FA för att komma åt dina övriga 2FA koder och en annan 2FA för lösenorden. Om du orkar self-hosta för att göra det ännu säkrare. Så länge din lösning är säker
3. Ditt master lösen behöver inte vara "svårt" utan långt. Ju längre desto bättre, helst 15 tecken som minimum. Slå ihop flera ord och det är säkert sätt lätt att komma ihåg för dig. Behöver inte vara relevanta ord, bara du kommer ihåg dem.

Visa signatur

Desktop: Moderkort: ASUS STRIX B350-I Gaming | CPU: AMD R7 5800X3D | RAM: 2x16GB Corsair 3600MHz CL16 | GFX: Radeon RX 6950 XT Red Devil | OS: Windows 11 Pro x64 | Monitor: ASUS PG279Q & ASUS PB278Q

Notebook: ASUS UX482EG i7-1165G7 / 32 GB / 1 TB
Nintendo Switch/New 3DS XL - 1006-2151-2466

Permalänk
Avstängd

Ge dom näringsförbud om dom brister med säkerhet och grejjer, men nej nej. Då förlorar ju "exptertna" jobb

Alltså. Varför jaga av lösen miljoner användare när alla vet hur dessa skojare är lika dåliga varje gång. Ger man sig på företaget så har du alla på en gång? Eller misskötte dom sig så en anställda räda användarna? Låter som så, någon som inte delade chefens sätt hur de funka liksom. Säkert en konflikt mellan anställda.

Så hade jag gjort som anställda gjorde. De tror jag alla vet som vet hur det fungerar de är inte en perfekt värld. Dom vill tjäna pengar. Skit bra gjort? SCAM FÖRETAG!!! Alltså. Man vet egentligen ingenting. Dom kanske sålde databasen i klartext? Finns ingen som vet därför ska man alltid köra saker själv. Håller med ovan.

Alltså. Problemet med lösenord är att om du har 2MFA och ett långt lösenord så hwr su ju skydd på ena sidan men har 2MFA kan du lika gärna köra qwerty och INTE avslöja lösenordet på andra sidor typ. Då har man avslöjat sitt lösenord på ställen som inte har 2MFA . Jag kallar det 2MFA men ja du fattar

Jag kör qwerty liksom där 2mfa finns. Såklart