案例库 · 软件与 IT · 运营决策 · 2022
LastPass 在 2022 年被黑了两次——第二次泄露了密码保险库
LastPass 于 2022 年 8 月和 11 月两次遭入侵。第二次入侵泄露了加密的密码保险库。公司要求用户更换所有密码。
LastPass · GoTo · 2022-11
怎么回事
2022 年 8 月,LastPass 这类最受欢迎的密码管理器之一披露,黑客进入了其内部系统并窃取了源代码。公司起初向用户保证,没有客户数据外泄。
2022 年 11 月,LastPass 又披露了更严重的第二次入侵:黑客利用第一次入侵得到的信息,访问了第三方云存储服务,偷走了加密的客户密码保险库。保险库里包含用户的加密密码、网站 URL 以及其他敏感数据。
这次泄露尤其致命,因为 LastPass 的核心卖点就是安全:用户把最敏感的凭据交给它保管。公司因一开始淡化第一次入侵、第二次披露太慢,以及没能保护好云端备份而被狠批。这个案例说明,安全公司的泄露比别家公司更伤,因为它卖的就是信任。
为什么会这样
- 第一次入侵发生在 2022 年 8 月,泄露了源代码,而且一开始被淡化处理。
- 第二次入侵发生在 2022 年 11 月,暴露了加密的客户密码保险库。
代价加密保险库外泄;用户信任崩塌;品牌受损代价高昂
教训
安全公司的泄露本身就是一种自相矛盾。LastPass 卖的是信任,黑客偷走的也是信任。若你的产品就是安全,事后透明就是产品的一部分。
后来呢
LastPass 遭到安全研究人员批评,用户流向了 1Password、Bitwarden 等竞争对手。公司重整了安全基础设施。此事也引发了对密码管理器安全性,以及集中存放凭据风险的更广泛讨论。
资料来源
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。