© B_A / Pixabay
© B_A / Pixabay

La direction du célèbre gestionnaire a indiqué avoir « immédiatement » lancé une enquête. Elle a tenu à rassurer, expliquant qu'aucun mot de passe n'était en danger.

Nouveau coup dur pour LastPass et sa maison mère Goto. Un service utilisé conjointement par les deux sociétés serait au cœur de la brèche.

Les mots de passe ne sont pas compromis

Ce 30 novembre, LastPass a déclaré avoir détecté une « activité anormale » au niveau d'un « service de stockage dans le cloud ». Des informations des clients ont pu être consultées par les auteurs de l'attaque. Mais le P.-D.G. de la firme, Karim Toubba, reste pour l'heure plutôt vague quant à leur nature.

« Nous travaillons […] pour évaluer la portée de l’incident et identifier les informations précises qui ont été consultées », a-t-il déclaré dans un billet de blog. Impossible, donc, d'en savoir plus sur le service incriminé ni sur la quantité de données touchées.

L'entreprise a toutefois tenu à vite rassurer ses utilisateurs : « Les mots de passe de nos clients restent chiffrés et sécurisés grâce à l’architecture Zero Knowledge. » Cette méthode garantit que seul l'utilisateur peut lire les informations qu'il stocke dans son propre coffre-fort.

LastPass a également indiqué avoir mandaté la société spécialiste en cybersécurité Mandiant, dans le cadre de son programme de gestion des risques, et prévenu les forces de l'ordre de cet accès malveillant. « Comme toujours, nous vous tiendrons informés dès que nous en saurons plus », a-t-elle ajouté.

Une attaque qui en exploite une autre

C'est la seconde fois en 2022 que le gestionnaire de mots de passe est victime d'un piratage. Cette fois-ci, les hackers ont tiré parti d'un vol de données du mois d'août dernier. Il avait été rendu possible par l'intrusion dans le code source de l'application, grâce à l'utilisation frauduleuse du poste de travail d'un développeur.

Or, pour des raisons de sécurité évidentes, LastPass sépare ses environnements de développement et de production. Ce qui avait permis de drastiquement circonscrire les possibilités d'un sabotage massif…