返回档案库

案例库 · 软件与 IT · 运营决策 · 2022

LastPass 在 2022 年被黑了两次——第二次泄露了密码保险库

LastPass 于 2022 年 8 月和 11 月两次遭入侵。第二次入侵泄露了加密的密码保险库。公司要求用户更换所有密码。

LastPass · GoTo · 2022-11

怎么回事

2022 年 8 月,LastPass 这类最受欢迎的密码管理器之一披露,黑客进入了其内部系统并窃取了源代码。公司起初向用户保证,没有客户数据外泄。

2022 年 11 月,LastPass 又披露了更严重的第二次入侵:黑客利用第一次入侵得到的信息,访问了第三方云存储服务,偷走了加密的客户密码保险库。保险库里包含用户的加密密码、网站 URL 以及其他敏感数据。

这次泄露尤其致命,因为 LastPass 的核心卖点就是安全:用户把最敏感的凭据交给它保管。公司因一开始淡化第一次入侵、第二次披露太慢,以及没能保护好云端备份而被狠批。这个案例说明,安全公司的泄露比别家公司更伤,因为它卖的就是信任。

为什么会这样

  • 第一次入侵发生在 2022 年 8 月,泄露了源代码,而且一开始被淡化处理。
  • 第二次入侵发生在 2022 年 11 月,暴露了加密的客户密码保险库。
代价加密保险库外泄;用户信任崩塌;品牌受损代价高昂

教训

安全公司的泄露本身就是一种自相矛盾。LastPass 卖的是信任,黑客偷走的也是信任。若你的产品就是安全,事后透明就是产品的一部分。

后来呢

LastPass 遭到安全研究人员批评,用户流向了 1Password、Bitwarden 等竞争对手。公司重整了安全基础设施。此事也引发了对密码管理器安全性,以及集中存放凭据风险的更广泛讨论。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →