Popüler şifre yöneticisi uygulaması LastPass, bugün yaptığı açıklamalarda bu yıl içinde gerçekleşen önceki güvenlik açıklarında kullanıcıların şifre gibi hassas bilgilerinin olduğu “kasaların” çalındığını duyurdu. Öte yandan yapılan bu açıklamanın aylar sonra gelmesi ise dikkatleri çekti.
Kullanıcı şifrelerinin olduğu kasa çalındı
Sizlere daha önce verdiğimiz haberlerde LastPass’in Ağustos ayında hacklendiğini ve ardından Kasım ayının sonunda da önceki saldırıdan elde edilen bilgilerle tekrar bir saldırının gerçekleştiği ve kullanıcı verilerinin “belirli unsurlarına” erişildiğinden bahsetmiştik. LaspPass o dönemlerde kullanıcıların hangi verilerinin çalındığını açıkça söylememişti… Şimdiye kadar.
Bugün, LastPass CEO'su Karim Toubba, tarafından paylaşılan bir blog gönderisinde daha önce çalınan bulut depolama anahtarlarını kullanarak saldırganların müşteri kasası verilerinin bir yedeğini çaldıklarını açıkladı. Müşteri şifre kasalarının önbelleği, hem şifrelenmemiş hem de şifrelenmiş kasa verilerini içeren "tescilli bir ikili formatta" saklanır, ancak bu tescilli formatın teknik ve güvenlik ayrıntıları belirtilmemiş durumda. Çalınan yedeklerin ne kadar güncel olduğu da net değil.
Yine de şirket, güçlü bir ana parolanız varsa güvende olabileceğinizi iddia ediyor. Bununla birlikte, zayıf bir ana parolaya sahipseniz şirket, "ekstra bir güvenlik önlemi olarak, sakladığınız web sitelerinin parolalarını değiştirerek riski en aza indirmeyi düşünmelisiniz" diyor.
Toubba, saldırılar sonucunda kullanıcıların isimleri, e-posta adresleri, telefon numaraları ve bazı fatura bilgileri dahil olmak üzere çok sayıda müşteri verisinin de ele geçirildiğini söyledi.
LastPass şifre kasaları güvenli mi?
LastPass’e göre şifrelenmiş veriler 256 bit AES şifreleme ile güvence altına alınmış ve yalnızca her kullanıcının ana parolasından türetilen benzersiz bir şifreleme anahtarı ile bunların şifresi çözülebilir. LastPass ayrıcı bu ana parolanın kendi sunucularında saklanmadığını ve firmanın bu şifreyi göremediğini de belirtiyor.
LastPass’e göre çalınan şifre kasaları her ne kadar kullanıcıların tüm şifre bilgilerini içeriyor olsa da kırılmasının çok zor olduğunu ve geleneksel yöntemlerle ana parolanın tahmin edilmesinin milyonlarca yıl süreceğini ifade ediyor.
Tüm bu bilgilerin ışığında LastPass’in bu yüksek önem derecesine sahip bilgiyi neden Kasım ayında veya Ağustos ayındaki saldırı sonucunda paylaşmadığı bir muamma. Dünya çapında 33 milyondan fazla kişi ve 100.000 işletme tarafından kullanılan LastPass’e gelen tepkiler de yoğunlaşmış durumda. Öte yanda eğer LastPass kullanıcısı iseniz ve zayıf şifreler kullanıyorsanız bunları güncellemenizi ve eğer mümkünse üyeliğiniz bulunduğu her yerde iki adımlı doğrulamayı kullanmanızı öneririz.
Galiba kripto para borsaları gibi bu tür uygulamalar da bir grup yüksek IQ sahibi ergenin ortaya çıkardığı uygulamalar. Bir anda ilgi gören ve yüksek kar ve kullanıcı elde ede...
Galiba kripto para borsaları gibi bu tür uygulamalar da bir grup yüksek IQ sahibi ergenin ortaya çıkardığı uygulamalar. Bir anda ilgi gören ve yüksek kar ve kullanıcı elde eden bu uygulama ve borsalar bu ergenlerin elinde bir yerden sonra nakit ihtiyacı veya karıya kıza hava atma gezip tozma araba yat alma hevesiyle harcanıp sonra da içi boşaltılıyor. Sonra da yok battınk deniyor ya da çalındı deniyor, hesap soran yok yaptırım yok. Dingonun ahırı gibi.
Bu LastPass sürekli hackleniyor zaten, hala kullanan varsa aklına şaşarım. Şifre yöneticisi ararken bunu incelemiştim, İsviçre ya da Avrupa kökenli diye kullanacaktım sonra vazgeçtim. 1Password kullanıyorum memnunum.
Galiba kripto para borsaları gibi bu tür uygulamalar da bir grup yüksek IQ sahibi ergenin ortaya çıkardığı uygulamalar. Bir anda ilgi gören ve yüksek kar ve kullanıcı elde eden bu uygulama ve borsalar bu ergenlerin elinde bir yerden sonra nakit ihtiyacı veya karıya kıza hava atma gezip tozma araba yat alma hevesiyle harcanıp sonra da içi boşaltılıyor. Sonra da yok battınk deniyor ya da çalındı deniyor, hesap soran yok yaptırım yok. Dingonun ahırı gibi.
< Bu mesaj bu kişi tarafından değiştirildi monacomen -- 23 Aralık 2022; 14:54:00 >
İnsanın aklına Crypto AG geliyor İsviçre, İsveç derken. Bir de sorsak kullanıcı güvenliğine önem veriyoruz denir. Dashlane kullanıyorum. Çok memnunum. En azından şifreni unutunca biyometrik güvenlik harici sıfırlama imkanı sunmuyor.
Acaba gerçekten bunlar saldırı sonucu mu kaptırıyorlar yoksa satıyorlar mı , güvendiğim bir yazar , iş adamlarının bu bilgileri sattığını , aldıkları para ya nazaran küçük sayılabilecek ceza ları da seve seve ödediklerini demişti. bizim türk iş adamları da bunu , elbet kendileri keşfetmemişlerdir diye düşünüyorum.
Kullanıcı şifrelerinin olduğu kasa çalındı
Sizlere daha önce verdiğimiz haberlerde LastPass’in Ağustos ayında hacklendiğini ve ardından Kasım ayının sonunda da önceki saldırıdan elde edilen bilgilerle tekrar bir saldırının gerçekleştiği ve kullanıcı verilerinin “belirli unsurlarına” erişildiğinden bahsetmiştik. LaspPass o dönemlerde kullanıcıların hangi verilerinin çalındığını açıkça söylememişti… Şimdiye kadar.
Ayrıca Bkz.LastPass bir kez daha hacklendi! Bu sefer kullanıcı bilgileri de ortaya çıktı
Yine de şirket, güçlü bir ana parolanız varsa güvende olabileceğinizi iddia ediyor. Bununla birlikte, zayıf bir ana parolaya sahipseniz şirket, "ekstra bir güvenlik önlemi olarak, sakladığınız web sitelerinin parolalarını değiştirerek riski en aza indirmeyi düşünmelisiniz" diyor.
Toubba, saldırılar sonucunda kullanıcıların isimleri, e-posta adresleri, telefon numaraları ve bazı fatura bilgileri dahil olmak üzere çok sayıda müşteri verisinin de ele geçirildiğini söyledi.
LastPass şifre kasaları güvenli mi?
LastPass’e göre şifrelenmiş veriler 256 bit AES şifreleme ile güvence altına alınmış ve yalnızca her kullanıcının ana parolasından türetilen benzersiz bir şifreleme anahtarı ile bunların şifresi çözülebilir. LastPass ayrıcı bu ana parolanın kendi sunucularında saklanmadığını ve firmanın bu şifreyi göremediğini de belirtiyor.
LastPass’e göre çalınan şifre kasaları her ne kadar kullanıcıların tüm şifre bilgilerini içeriyor olsa da kırılmasının çok zor olduğunu ve geleneksel yöntemlerle ana parolanın tahmin edilmesinin milyonlarca yıl süreceğini ifade ediyor.
Tüm bu bilgilerin ışığında LastPass’in bu yüksek önem derecesine sahip bilgiyi neden Kasım ayında veya Ağustos ayındaki saldırı sonucunda paylaşmadığı bir muamma. Dünya çapında 33 milyondan fazla kişi ve 100.000 işletme tarafından kullanılan LastPass’e gelen tepkiler de yoğunlaşmış durumda. Öte yanda eğer LastPass kullanıcısı iseniz ve zayıf şifreler kullanıyorsanız bunları güncellemenizi ve eğer mümkünse üyeliğiniz bulunduğu her yerde iki adımlı doğrulamayı kullanmanızı öneririz.
Kaynak:https://www.bleepingcomputer.com/news/security/lastpass-hackers-stole-customer-vault-data-in-cloud-storage-breach/
Kaynak:https://appleinsider.com/articles/22/12/23/hackers-obtained-lastpass-customer-data-vaults-in-recent-data-breach
Haberi Portalda Gör