LastPass reconoce un robo de datos, incluyendo contraseñas cifradas, y recomienda a los usuarios cambiar sus claves

Alejo I
6 0 50
Noticias » Internet
La popular firma de gestión de contraseñas LastPass ha anunciado que atacantes no identificados han logrado hacerse con "una copia de seguridad de datos de las cajas fuertes de usuarios". Esto, en la práctica, implica que quien quiera que sean estas personas, ahora tienen en su poder las claves de un número indeterminado de personas. Afortunadamente, la copia de seguridad estaba cifrada, lo que debería proteger los datos o como mínimo dar tiempo para tomar medidas de protección.

El origen del suceso nos lleva a agosto, cuando LastPass comunicó de forma muy obtusa que alguien había entrado en sus sistemas, aunque sin llegar a extraer información. Cuatro meses más tarde, LastPass pudo observar un segundo ataque que al parecer solo se podía haber realizado utilizando "código fuente e información técnica" adquiridos durante el incidente de agosto. También se habrían extraído credenciales y claves de un empleado que después fueron utilizadas para acceder y descifrar volúmenes de almacenamiento en la nube usados como respaldo en el entorno de producción.

El anuncio de LastPass es bastante vago, y de hecho, ni siquiera queda claro cúando concretamente se produjo el robo. Tampoco comunica el número de usuarios potencialmente afectados.

Desde LastPass se asegura que los archivos conseguidos durante el ataque están cifrados y sería "extremadamente difícil" dar con las contraseñas necesarias para acceder a los mismos usando técnicas de fuerza bruta, pero todo depende de la calidad de la contraseña utilizada por cada usuario. El problema, como señala The Verge, es que los datos sin cifrar potencialmente obtenidos incluyen direcciones URL, por lo que, como mínimo, los atacantes o sus clientes podrían hacerse a la idea de los sitios visitados por cada persona para lanzar ataques de phising en caso de no poder dar con las contraseñas.

Asimismo, el servicio de almacenamiento al que accedieron los atacantes para cometer el robo de datos también incluía metadatos como nombres de empresa, direcciones de facturación, correos electrónicos, números de teléfono y las direcciones IP desde las que se accedía a LastPass. No está claro si esta información ha llegado a caer en manos de terceros. En cualquier caso, desde la compañía recomiendan cambiar la contraseña maestra de las cajas fuertes usando una clave dura y no utilizar una única contraseña para varios sitios.
50 comentarios
  1. Al final, la mejor manera de conservar las contraseñas de forma segura, es de forma física con libreta y lápiz como mi abuelo...
  2. Siempre todo es "extremadamente difícil".
  3. Nunca me he fiado de estos programas, sigo apuntando las pass en papel.
  4. Se puede decir que son un poco HDP, van soltando que han entrado pero no, que pocos datos pero que tranqui y ahora que hay tiempo para tomar medidas.
  5. SIRDRAK escribió:Al final, la mejor manera de conservar las contraseñas de forma segura, es de forma física con libreta y lápiz como mi abuelo...

    así lo tengo yo, y una diferente para todo
  6. ¿Pero esto solo afecta a los que usen su nube, no? Los que tenemos nuestra base de datos en offline no...
  7. Para los que comentan que ellos lo tienen en su libreta... este tipo de herramientas se usan a nivel empresarial, donde administradores de sistemas, por poner un ejemplo, tenemos que manejar cientos de servidores entre todos nuestros clientes.

    Al final es mejor tener todo de manera local, y a ser posible no publicar el servicio a internet.
  8. Todo lo que está online puede ser atacado, en mi caso, todas estas cosas en la nube me parecen el lugar perfecto en el que los crackers de todo el mundo focalicen sus ataques.
  9. Manda narices! Que coñazo
  10. Buah, cagada suprema. De todas las empresas del mundo, se supone que la tuya es la que no tiene que tener estos problemas. Va a tener suerte de que seguramente el 90% de sus clientes ni lo sabrán, porque sino es para caer en la bancarrota. Como para volver a fiarse.

    Al final lo mejor es un gestor de contraseñas en local y fuera. A veces me dan ganas de pillar una suscripción a 1Password, pero con cosas así...

    dFamicom escribió:Para los que comentan que ellos lo tienen en su libreta... este tipo de herramientas se usan a nivel empresarial, donde administradores de sistemas, por poner un ejemplo, tenemos que manejar cientos de servidores entre todos nuestros clientes.


    Si usas un servicio externo fuera de tu dominio para guardar las credenciales de sistemas/redes/almacenamiento de tus clientes corporativos, es que eres un puto inconsciente (no digo tú, sino en general). Vamos, es casi hasta preferible tener un .txt que se vaya rulando entre compañeros, no me jodas [qmparto] [qmparto]
    Server de KeePass/TeamPass vale, y todo dentro de la infraestructura de la empresa.

    Un saludo,
Ver más comentarios »