| incidentID | Datum | Betroffene | Land | Sicherheitsvorfall | href | Land | Tags |
|---|
LastPass, ein US-Anbieter eines Passwortverwaltungstools, wurde Opfer eines Cyberangriffs. Den Angreifern war es gelungen, sich Zugang zu der Entwicklungsumgebung des Unternehmens sowie einer von einem Drittanbieter bezogenen Cloud Zugang zu verschaffen. Dabei wurde auch auf Kundendaten zugegriffen.
Zum Zeitpunkt der Veröffentlichung dieser Meldung war die Prüfung, welche Reichweite der Vorfall hatte sowie auf welche Daten genau zugegriffen wurde, noch im Gange. LastPass zufolge hatte die Attacke jedoch keine Auswirkung auf die Bereitstellung der Dienste des Unternehmens.
Die kompromittierte Cloud war auch von dem ebenfalls betroffenen Unternehmen GoTo verwendet worden.
Nachtrag vom 23.12.2022:
LastPass gab nun zu, dass der Angreifer Zugang zu Persönlichen Informationen von Kunden hatte. Darunter unter anderem Namen, Adressen, E-Mail-Adressen und Telefonnummern. Des Weiteren wurde auf Passwörter und Nutzernamen zugegriffen, welche jedoch laut dem Unternehmen vollständig verschlüsselt seien, wobei sich der Schlüssel aus einem Masterpasswort ergibt, welches jeder Kunde individuell festlegt.
Nachtrag vom 28. Februar 2023:
Lastpass hat nun in einem Blogpost geschrieben, dass es zwischen dem 12. August 2022 und 26. Oktober 2022 zu dem Cyberangriff gekommen ist, bei dem die Cyberkriminellen Informationen benutzen konnten, die sie in dem vorherigen Vorfall im April 2022 erlangten (wir berichteten).
So griffen die Cyberkriminellen aufgrund der Informationen gezielt einen von vier DevOps Softwareentwicklern an, die Zugriff auf einen digitalen Tresor hatten, welcher die Zugangsinformationen für Amazon Web Cloud Services (AWS) Server enthielt. Das taten die Hacker durch das Ausnutzen einer Sicherheitslücke in einer Drittanbietersoftware und konnten damit auf dem Heimcomputer des Entwicklers einen Keylogger installieren. Nach einiger Zeit gab dieser nach der Bestätigung der Mulit-Faktor-Authentifizierung sein Masterpasswort zu einem digitalen Tresor ein, der Keys enthielt, die den Zugang zu den AWS-Servern ermöglichten. Die Cyberkriminellen fingen das Passwort ab, erlangten die Keys und konnten sich anschließend Zugang zu den AWS-Servern sichern.
Das Vorgehen und Einloggen der Cyberkriminellen ist zunächst nicht aufgefallen, da diese valide Credentials benutzten und auch in der Nachuntersuchung laut dem Unternehmen es schwer war, zwischen legitimen Zugriffen und nicht legitimen Zugriffen zu unterscheiden. Sicherheitssysteme der AWS-Server schlugen erst an, als die Cyberkriminellen nach zwei Monaten versuchten, Zugriffsrollen in der AWS-Infrastruktur neu zu vergeben.
Der Vorfall war nur möglich, da LastPass sämtliche Passwörter, die bei der Attacke im April möglicherweise kompromittiert wurden nicht rechtzeitig zurücksetzten.
Nachtrag vom 8. März 2023:
Die Sicherheitslücke, die die Angreifer nutzten um in den Computer des Entwicklers einzudringen, wurde vor drei Jahren gepatched.
Nachtrag vom 12. September 2023:
Laut Untersuchungen von Sicherheitsforschern kam es infolge des Angriffs zu Kryptodiebstählen, die Schäden in Höhe von ca. 35 Millionen USD ausgelöst haben, da die Cyberkriminellen mutmaßlich Kennwörter entschlüsselt oder via Bruteforce herausgefunden haben.