
A popular empresa de gerenciamento de senhas LastPass está sob pressão este ano, após uma invasão de rede em agosto de 2022. Os detalhes de como os invasores entraram ainda são escassos, com o primeiro comentário oficial do LastPass afirmando cautelosamente que:
“Um agente não autorizado obteve acesso a partes do ambiente de desenvolvimento do LastPass por meio de uma única conta de desenvolvedor comprometida.”
Um anúncio de acompanhamento cerca de um mês depois foi igualmente inconclusivo:
“O agente da ameaça obteve acesso ao ambiente de desenvolvimento usando o endpoint comprometido de um desenvolvedor. Embora o método usado para o comprometimento inicial do endpoint seja inconclusivo, o agente da ameaça utilizou seu acesso persistente para representar o desenvolvedor depois que o desenvolvedor foi autenticado com sucesso usando a autenticação multifator.”
Os bandidos, portanto, agora não apenas sabem a sua localização e a do seu computador, graças aos dados vazados de faturamento e endereço IP mencionados acima, mas também têm um mapa detalhado do que você acessa quando está online:
[Dados do cofre do cliente […] são armazenados em um formato binário proprietário que contém dados não criptografados, como URLs de sites, bem como campos confidenciais totalmente criptografados, como nomes de usuário e senhas de sites, notas seguras e dados preenchidos em formulários .
Leia a notícia na íntegra clicando aqui.