Um morador do estado americano da Pensilvânia entrou com uma ação contra o LastPass, que recebeu o status de ação coletiva – no ano passado, os recursos do serviço foram hackeados duas vezes, embora sua administração tentasse garantir aos usuários a segurança dos dados.

Fonte da imagem: lastpass.com

De acordo com o autor, como resultado do hack do LastPass em novembro, bitcoins no valor de $ 53.000 foram roubados dele, e histórias sobre inúmeros “sequestros” de contas em vários recursos estão aparecendo cada vez mais na Internet, que também está associada ao incidente.

Os problemas começaram em agosto, quando desconhecidos roubaram dados técnicos dos servidores do LastPass. Em novembro, os invasores retornaram e, usando informações anteriormente roubadas, encerraram o assunto, obtendo acesso aos cofres de senhas dos usuários. A administração do LastPass tentou dissipar as preocupações afirmando que os dados nos cofres são criptografados e só podem ser lidos se houver senhas mestras de usuários, que não são armazenadas nos servidores do serviço.

O autor alega que a carteira de criptomoedas estava protegida por uma senha única gerada pelo LastPass, e o serviço foi usado para armazenar “chaves privadas extremamente importantes”. No entanto, a carteira de criptomoeda foi comprometida e, se as chaves foram armazenadas apenas nos recursos do LastPass, esses recursos não são tão seguros quanto a empresa afirma. Os usuários que começaram a usar o gerenciador de senhas do Google estão recebendo cada vez mais notificações de que suas credenciais LastPass foram comprometidas e as tentativas suspeitas de phishing aumentaram.

A ação diz que a administração do serviço caracteriza seus métodos de segurança como “mais fortes que o normal”, mas isso não é verdade. Em particular, o serviço começou a exigir que as senhas mestras tivessem mais de 12 caracteres apenas em 2018; e o hash de senha é feito em 100.100 iterações do algoritmo PBKDF2, embora o padrão da indústria exija 310.000 iterações. Outra confirmação do fato da negligência, o autor considera a notificação “excessivamente longa” dos usuários sobre o incidente.

avalanche

Postagens recentes

Dez ex-funcionários da Samsung foram presos por roubo de tecnologia DRAM de 10nm para a China (3DNews)

As autoridades policiais sul-coreanas prenderam 10 ex-funcionários da Samsung acusados ​​de transferir tecnologia de produção…

3 horas atrás

O lançamento do ambicioso thriller de espionagem 007, First Light, dos criadores de Hitman, foi adiado para evitar decepcionar os jogadores.

Os desenvolvedores do estúdio dinamarquês IO Interactive (série Hitman) anunciaram o adiamento forçado do lançamento…

3 horas atrás

A Samsung apresentou o primeiro monitor do mundo com taxa de atualização de 1040Hz, além de um modelo 6K com 3D sem óculos.

A Samsung anunciou uma linha atualizada de monitores gamer Odyssey, com lançamento previsto para 2026.…

4 horas atrás

A Corsair “substituiu” um kit DDR5 de US$ 1.069 por placas RGB fictícias de US$ 35, em garantia.

Um usuário do Reddit chamado Loudenoughforme relatou que, após um reparo em garantia, a Corsair…

4 horas atrás