Ouvrir le menu principal

MacGeneration

Recherche

Attaque de LastPass : l'ordinateur d'un développeur avait été piraté

Félix Cattafesta

mardi 28 février 2023 à 11:00 • 32

Services

Nouveau rebondissement dans l'affaire LastPass, le gestionnaire de mot de passe qui s'est fait pirater courant 2022. Dans un billet publié sur son site d’assistance, l'entreprise a confirmé que l'ordinateur personnel d'un employé avait été piraté. Cela a offert aux malandrins l'accès à un dossier partagé réservé à une poignée de développeurs de LastPass, qui contenait des informations précieuses. On y trouvait notamment les clés de chiffrement permettant d'accéder aux sauvegardes des coffres-forts des clients, ce qui a permis aux hackers d'en effectuer une copie.

Le gestionnaire de mot de passe.

Comment ont-ils réussi à entrer dans ce dossier surprotégé ? L'entreprise explique qu'une première attaque a visé LastPass jusqu'au 12 août, puis qu'une seconde a eu lieu jusqu'à la fin octobre. Cette deuxième intrusion a consisté en « une série d'activités de reconnaissance, de recensement et d'exfiltration » axée sur l'environnement de stockage en nuage de l'entreprise. Les pirates ont décidé de cibler les ingénieurs ayant accès aux code de sécurité les plus précieux :

Plus précisément, l'acteur de la menace a été en mesure d'exploiter les informations d'identification valides volées à un ingénieur DevOps senior pour accéder à un environnement de stockage en nuage partagé. […] Pour ce faire, il a ciblé l'ordinateur personnel d'un ingénieur et exploité un logiciel tiers vulnérable, qui permettait d'exécuter du code à distance et d'implanter un logiciel malveillant enregistreur de frappe (keylogger).

Les pirates ont pu capturer le mot de passe principal de l'employé au moment de sa saisie et accéder à son coffre-fort professionnel. LastPass précise qu'étant donné que les hackeurs ont utilisé des logins légitimes, il a été plus difficile de repérer leur activité. L'ingénieur DevOps piraté était l'un des quatre seuls employés de LastPass ayant accès au coffre-fort de l'entreprise.

LastPass a finalement détecté le comportement anormal par le biais des alertes AWS, lorsque l'acteur de la menace a tenté d'effectuer une action non autorisée. LastPass annonce qu'elle a depuis mis à jour sa stratégie de sécurité, notamment en changeant régulièrement les informations d'identification sensibles et les clés/tokens d'authentification, mais aussi en révoquant les certificats. Des alertes plus strictes ont également été mises en place.

Source :

Image : LastPass

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Évitez l’augmentation de prix de Microsoft 365 avec cette licence à vie de Microsoft Office 📍

10:02


Orange active les échanges de messages par RCS avec iOS 18.4

10:01

• 25


iOS 18.4 bêta 2 : petites nouveautés dans Photos, Cartes, l'App Store et pour le Vision Pro

10:00

• 7


Palworld est désormais disponible sur le Mac App Store pour 29 €

09:34

• 2


L’arc-en-ciel au cœur d’Apple Park en travaux pour être pérennisé

08:15

• 31


iOS 18.4 bêta 2 est disponible, pour les iPhone 12 et 16e aussi

03/03/2025 à 20:54

• 39


macOS 15.4 : la seconde bêta est disponible pour les développeurs

03/03/2025 à 19:27

• 5


Google simplifie la suppression d’informations personnelles de ses résultats de recherche

03/03/2025 à 18:30

• 5


Taxis autonomes : Waymo a doublé ses trajets hebdomadaires en moins d'un an

03/03/2025 à 17:30

• 12


Tim Cook annonce que quelque chose est « dans l’air » cette semaine

03/03/2025 à 17:06

• 46


Ubiquiti démocratise le Wi-Fi 7 avec une borne « Lite » autour de 100 €

03/03/2025 à 17:00

• 33


Utilitaire : PairPods diffuse le son de votre Mac sur deux casques Bluetooth

03/03/2025 à 15:30

• 10


Apple TV+ : une série dérivée pour Mythic Quest le 26 mars

03/03/2025 à 14:14

• 11


Promo : le gros dock Thunderbolt 4 conçu par Ugreen à 280 € au lieu de 400

03/03/2025 à 13:00

• 3


MWC : des dalles qui se plient, du triple écran et des PC à recharge solaire chez Lenovo

03/03/2025 à 11:15

• 6


Six mois après, cette publicité vantant le nouveau Siri ressemble plus que jamais à de la science-fiction

03/03/2025 à 10:51

• 78