LastPass diz que não vazou sua senha

Dec 29 2021
O LastPass foi hackeado? Vários usuários do popular gerenciador de senhas receberam recentemente e-mails da empresa avisando-os sobre tentativas suspeitas de login usando sua senha mestra - o que nunca é um bom sinal. Alguns usuários também alegaram que não haviam compartilhado sua senha com nenhuma outra plataforma, exceto o LastPass, e logo se espalhou a especulação de que a empresa pode ter sofrido uma violação de dados que expôs as credenciais de login, permitindo assim que a atividade maliciosa ocorresse.

O LastPass foi hackeado?

Vários usuários do popular gerenciador de senhas receberam recentemente e-mails da empresa avisando-os sobre tentativas suspeitas de login usando sua senha mestra - o que nunca é um bom sinal. Alguns usuários também alegaram que não haviam compartilhado sua senha com nenhuma outra plataforma, exceto o LastPass, e logo se espalhou a especulação de que a empresa pode ter sofrido uma violação de dados que expôs as credenciais de login, permitindo assim que a atividade maliciosa ocorresse.

A notícia primeiro explodiu no popular fórum Hacker News antes de se espalhar para o Twitter:

Sabe-se que os gerenciadores de senhas, que são ferramentas úteis para armazenar todas as suas credenciais da Web em um local centralizado e supostamente seguro, têm sérias vulnerabilidades de segurança , como as que poderiam levar hipoteticamente a incidentes de hackers. O LastPass teve seu quinhão desses problemas, na verdade . Em alguns casos – como com o Passwordstate no verão passado – os resultados de tais deficiências de segurança podem ser bastante desastrosos.

Nesse caso específico, onde as senhas mestras dos usuários foram comprometidas (PWs mestres são usadas para acessar o próprio gerente e, assim, acessar o restante das senhas de um usuário), a inclinação para acreditar que a empresa de alguma forma estragou é forte.

Mas há alguma validade nas reivindicações contra o LastPass? Segundo o próprio LastPass, a resposta é: Achamos que não. Quando procurada pelo Gizmodo para comentar, a empresa nos forneceu uma declaração culpando a atividade irregular por tentativas de “ preenchimento de credenciais ” por algum agente de ameaça desconhecido:

A empresa continua alegando que não viu nenhuma evidência de invasão real de seus servidores ou mesmo comprometimento de contas individuais:

Então, de acordo com a empresa, eles não viram nenhuma evidência de que vazaram os dados dos usuários, ou que um hacker conseguiu colocar seus ganchos nas contas dos usuários. Se você é um usuário do LastPass e isso soa como um conforto frio, uma boa medida provavelmente seria ativar a autenticação multifator . O MFA pode adicionar uma camada extra de proteção contra preenchimento de credenciais e outros tipos de ataques semelhantes, portanto, provavelmente é uma boa coisa a fazer, independentemente.