Hackerato LastPass

In questo post (e nel successivo) avevo tentato di spiegare perché gli algoritmi di hash, che sono non invertibili se non a prezzo di una enorme potenza di calcolo, permettono di non memorizzare sui server la Master Password "as is" e questo costituisce una sicurezza anche in caso di accesso "malevolo" (come in questo caso).

Ciò non toglie che un accesso malevolo vada comunque bloccato ma, almeno finché non arriveranno computer quantistici, solo l'utente che la ha scelta può conoscere la sua Master Password.

https://www.finanzaonline.com/forum/showthread.php?t=1086028&p=56877264&viewfull=1#post56877264
 
Io scelgo una frase tipo: uno+1nomemaestraelementare1

Ad ogni cambio di pswrd cambio solo i numeri che diventano due+2nomemaestraelementare2, e via dicendo
 
Agosto 29, 2022 | By Karim Toubba
Annuncio di un recente incidente di sicurezza
Comunicazione rivolta a tutti i clienti LastPass.

Desidero informarvi di un avvenimento che riteniamo importante divulgare a beneficio delle imprese e dei consumatori che costituiscono la community di LastPass.

Due settimane fa, abbiamo rilevato delle attività sospette all’interno di alcune aree dell’ambiente di sviluppo di LastPass. Ci siamo adoperati tempestivamente per avviare un’inchiesta, ma non abbiamo riscontrato alcun elemento che suggerisca una violazione dei dati dei clienti o delle casseforti crittografate che ne contengono le password.

Siamo giunti alla conclusione che un soggetto non autorizzato ha ottenuto l’accesso ad alcune aree dell’ambiente di sviluppo di LastPass tramite l’account compromesso di un unico sviluppatore e ha trafugato parti del codice sorgente insieme ad alcuni dati tecnici proprietari di LastPass. I prodotti e i servizi LastPass funzionano normalmente.

In risposta all’accaduto, abbiamo adottato le opportune misure di contenimento e mitigazione del rischio, rivolgendoci inoltre a una società di cibersicurezza e informatica forense. Mentre le attività investigative procedono, siamo riusciti a contenere l’incidente, abbiamo implementato nuove misure di sicurezza potenziate e non abbiamo ravvisato la presenza di ulteriori attività non autorizzate.

Sulla base di quanto abbiamo appreso nonché delle contromisure adottate, stiamo valutando ulteriori tecniche di mitigazione per rafforzare il nostro ambiente. Di seguito, troverete una breve raccolta di domande frequenti che abbiamo stilato in previsione di quelle che potrebbero essere le vostre domande o preoccupazioni iniziali più urgenti. Continueremo tuttavia a tenervi aggiornati con tutta la trasparenza che meritate.

Vi siamo grati per la pazienza, la comprensione e il supporto che ci continuate a dimostrare.

Karim Toubba

Ad di LastPass



Domande frequenti
L’incidente ha compromesso la mia password principale o quella dei miei utenti?
No. Non conosciamo né memorizziamo mai le password principali. Impieghiamo un’architettura di sicurezza conforme agli standard del settore basata sul principio della conoscenza zero, la quale impedisce a LastPass di ottenere l’accesso alla password principale dei nostri clienti o venirne in altro modo a conoscenza. Ulteriori informazioni sull’implementazione tecnica del principio della conoscenza zero sono disponibili QUI.

L’incidente ha compromesso i dati presenti nella mia cassaforte o in quella dei miei utenti?
No. L’incidente è avvenuto nel nostro ambiente di sviluppo. La nostra indagine non ha evidenziato alcun accesso non autorizzato ai dati delle casseforti crittografate. Il nostro modello basato sul principio della conoscenza zero assicura che soltanto il cliente possa accedere alla propria cassaforte per decrittografarne i dati.

L’incidente ha compromesso le mie informazioni personali o quelle dei miei utenti?
No. La nostra indagine non ha evidenziato alcun accesso non autorizzato ai dati dei clienti nel nostro ambiente di produzione.

Cosa dovrei fare per proteggere sia me che i dati salvati nella mia cassaforte?
Al momento, non abbiamo alcuna raccomandazione da fare agli utenti o agli amministratori. Come sempre, vi incoraggiamo ad adottare le procedure consigliate per l’impostazione e la configurazione di LastPass, disponibili al seguente indirizzo: https://blog.lastpass.com/2022/01/how-to-set-up-your-new-lastpass-account/

Come faccio a reperire maggiori informazioni?
Continueremo a tenere aggiornati i nostri clienti con tutta la trasparenza che meritano.
 
Data breach su LastPass che, malgrado abbia pubblicizzato di applicare la "zero-knowledge", si scopre aver memorizzato le Master Password degli utenti, seppur 'hashate' (il che richiede tempo di calcolo per risalire alla Master Password effettiva).

Il consiglio è cambiare la Master Password (lunga, tipo passphrase) ricordando che la garanzia di non poter essere "estratta" dalla versione 'hashata', anche quando in mani sbagliate, è che il tempo per farlo sia elevato


Un esempio nella figura sotto che un'idea la dà, da prendere solo come riferimento dato che il tempo effettivo dipende ovviamente dalla potenza dell'hw utilizzato.

The LastPass disclosure of leaked password vaults is being torn apart by security experts
 

Allegati

  • FksX2y8XoAIRr7b.jpg
    FksX2y8XoAIRr7b.jpg
    96,9 KB · Visite: 77
Dobbiamo cambiare le pswrd di acceso a last pass?
Io ho ricevuto questa:

Dear LastPass Customer, 

We recently notified you that an unauthorized party was able to gain access to a third-party cloud-based storage service which is used by LastPass to store backups. Earlier today, we posted an update to our blog with important information about our ongoing investigation. This update includes details regarding our findings to date, recommended actions for our customers, as well as the actions we are currently taking.

We thank you for your patience and continued support of LastPass.

The Team at LastPass
 
Dobbiamo cambiare le pswrd di acceso a last pass?
Io ho ricevuto questa:

Dear LastPass Customer, 

We recently notified you that an unauthorized party was able to gain access to a third-party cloud-based storage service which is used by LastPass to store backups. Earlier today, we posted an update to our blog with important information about our ongoing investigation. This update includes details regarding our findings to date, recommended actions for our customers, as well as the actions we are currently taking.

We thank you for your patience and continued support of LastPass.

The Team at LastPass

La Master Password è la password con cui accedi al tuo account LastPass.

Se la tua Master Password è sufficientemente robusta (puoi farti un'idea di massima dando un'occhiata alla tabella che ho messo sopra) puoi decidere di tenertela così, non c'è obbligo di modifica.

Se decidi di cambiarla qui le istruzioni:
Change Your Master Password

Suggerisco comunque un numero di caratteri superiore al minimo di 12 caratteri che LastPass ha di default oltre ad evitare di usare password uguali o simili ad altre già utilizzate per altri servizi.
 
La mia pswrd è robusta, 20 caratteri alfanumerici, però se hanno hackerato il sito vedono anche la mia pswrd, o no?
 
La mia pswrd è robusta, 20 caratteri alfanumerici, però se hanno hackerato il sito vedono anche la mia pswrd, o no?

No, la tua Master Password non è mai conservata "in chiaro", è "occultata" tramite un algoritmo di hash che la rende un'accozzaglia di numeri e lettere completamente diversa dalla tua Master Password di origine.

Se qualcuno accede a questa accozzaglia può solo usare un metodo "brute force" per cercare di ricavare la Master Password per tentativi, ma il numero di tentativi ed il tempo per provarli crescono al crescere della lunghezza della Master Password che hai scelto.

Con 20 caratteri stai piuttosto tranquillo.
 
Data breach su LastPass che, malgrado abbia pubblicizzato di applicare la "zero-knowledge", si scopre aver memorizzato le Master Password degli utenti, seppur 'hashate' (il che richiede tempo di calcolo per risalire alla Master Password effettiva).

Il consiglio è cambiare la Master Password (lunga, tipo passphrase) ricordando che la garanzia di non poter essere "estratta" dalla versione 'hashata', anche quando in mani sbagliate, è che il tempo per farlo sia elevato


Un esempio nella figura sotto che un'idea la dà, da prendere solo come riferimento dato che il tempo effettivo dipende ovviamente dalla potenza dell'hw utilizzato.

The LastPass disclosure of leaked password vaults is being torn apart by security experts

Impressionante la velocità con sui si può scoprire una password di 8 caratteri, lettere e simboli che la maggior parte dei siti Web ritiene come sufficiente. Sto pensando di passare da 9 a 10 caratteri per la mia master password (con altro servizio diverso da lastpass); mettere tanti caratteri in più significa allungare i tempi di accesso e può diventare "scomodo"
 
Impressionante la velocità con sui si può scoprire una password di 8 caratteri, lettere e simboli che la maggior parte dei siti Web ritiene come sufficiente. Sto pensando di passare da 9 a 10 caratteri per la mia master password (con altro servizio diverso da lastpass); mettere tanti caratteri in più significa allungare i tempi di accesso e può diventare "scomodo"

È per il motivo che ho evidenziato in grassetto che, anche se sopravvive il termine "password" per ragioni storiche, le Master Password di servizi "critici" come i password manager dovrebbero essere delle "passphrase", più facili da ricordare seppur lunghe.

Bisogna sempre tenere a mente che la Master Password di un password manager protegge tutte le altre decine (o centinaia) di password che usiamo giornalmente.

Personalmente, il mio password manager (che non è LastPass) ha una Master Password vicina ai 32 caratteri.
 
Ultima modifica:
È per il motivo che ho evidenziato in grassetto che, anche se sopravvive il termine "password" per ragioni storiche, le Master Password di servizi "critici" come i password manager dovrebbero essere delle "passphrase", più facili da ricordare seppur lunghe.

Bisogna sempre tenere a mente che la Master Password di un password manager protegge tutte le altre decine (o centinaia) di password che usiamo giornalmente.

Personalmente, il mio password manager (che non è LastPass) ha una Master Password vicina ai 32 caratteri.

Sì ma il punto è che serve anche trovare un bilanciamento tra sicurezza o praticità visto che devi inserire la master password ogni volta che fai autocompilare al browser i dati per accedere a un servizio. Non trovi scomodo dover inserire circa 32 caratteri ogni volta?
 
Sì ma il punto è che serve anche trovare un bilanciamento tra sicurezza o praticità visto che devi inserire la master password ogni volta che fai autocompilare al browser i dati per accedere a un servizio. Non trovi scomodo dover inserire circa 32 caratteri ogni volta?

Diciamo che per molti servizi uso una Yubikey, quelle volte che uso direttamente il password manager... è una frase, qualche secondo in più a digitare non fa differenza.
 
Bitwarden lo sto usando da un po di tempo scelto a caso, lo conoscete è affidabile?
 
Bitwarden lo sto usando da un po di tempo scelto a caso, lo conoscete è affidabile?

Utilizza crittografia end-to-end a 256 bit, è open-source, garantisce un'architettura zero-knowledge e, almeno finora, non è mai stato compromesso.

Ne uso un altro per ragioni lavorative ma lo ritengo un ottimo password manager.

Ovviamente IMHO.
 
Utilizza crittografia end-to-end a 256 bit, è open-source, garantisce un'architettura zero-knowledge e, almeno finora, non è mai stato compromesso.

Ne uso un altro per ragioni lavorative ma lo ritengo un ottimo password manager.

Ovviamente IMHO.

OK! Grazie
 
Utilizza crittografia end-to-end a 256 bit, è open-source, garantisce un'architettura zero-knowledge e, almeno finora, non è mai stato compromesso.

Ne uso un altro per ragioni lavorative ma lo ritengo un ottimo password manager.

Ovviamente IMHO.

Quoto e il fatto che sia open è un valore aggiunto
 
È per il motivo che ho evidenziato in grassetto che, anche se sopravvive il termine "password" per ragioni storiche, le Master Password di servizi "critici" come i password manager dovrebbero essere delle "passphrase", più facili da ricordare seppur lunghe.
Cioa fog, quindi è inutile che chiedano di mettere almeno un numero, almeno una maiuscola/minuscola, almeno un carattere speciale quando basterebbe una frase tipo:
nelmezzodelcammindinostravita oppure quelramodellagodicomo
 
Cioa fog, quindi è inutile che chiedano di mettere almeno un numero, almeno una maiuscola/minuscola, almeno un carattere speciale quando basterebbe una frase tipo:
nelmezzodelcammindinostravita oppure quelramodellagodicomo

Non è inutile, soprattutto perché l'utente medio sceglie password corte e la "robustezza" cresce non solo con la lunghezza della password ma anche al crescere della numerosità della base caratteri.(*)

Comunque una passphrase che include numeri e caratteri maiuscoli e minuscoli non è difficile da ideare.

Eviterei invece frasi famose o tratte da libri (per "scansare" anche eventuali attacchi "a dizionario" e, vista la ricchezza dei nostri dialetti regionali, una frase in dialetto potrebbe essere adatta per "scansarli" ancora di più:D).

(*) Ci sono ragioni storiche, se non sei troppo giovane ricorderai che tempo fa molte password erano limitate a 8 caratteri per ragioni di implementazione e, al crescere della potenza computazionale dei computer, non potendo aumentare la lunghezza, si elevò la numerosità della base caratteri, dai soli numeri a numeri, lettere maiuscole e minuscole e qualche simbolo. Per fortuna, ora si possono utilizzare password ben più lunghe.
 
Ultima modifica:
Indietro