© B_A/Pixabay
© B_A/Pixabay

Une intrusion a été détectée dans l’environnement de développement de l’application LastPass. Une révélation inquiétante pour ce gestionnaire de mots de passe freemium.

Une sécurité a été contournée lors d’une action de cybercriminalité il y a maintenant deux semaines. L’information a été relayée ce 25 août par son P.-D.G. Karim Toubba dans un communiqué sur le site officiel de l’application.

Les données utilisateurs restent en sécurité

Comme le confirme ce rapport, les cybercriminels n’auraient pas réussi à voler les données utilisateurs présentes sur le logiciel. Heureusement, car pour certains, l’ensemble de leurs mots de passe y est stocké.

Cette attaque, survenue deux semaines auparavant, a été repérée à la suite d'une « activité suspecte » dans certaines parties de l’environnement de développement. Pour l’instant, il semblerait que les ravisseurs aient uniquement récupéré des parties du code source et certaines informations techniques.

L’objectif des pirates : mettre la main sur le « Master Password », le mot de passe du compte LastPass, qui donne ensuite accès à l’ensemble des identifiants stockés dans le coffre. Mot de passe non compromis selon les paroles du fondateur Karim Toubba, qui indique que « cet incident n'a pas compromis votre Master Password ».

Une attaque avec peu d’incidences pour le moment, qui a poussé LastPass à renforcer ses mesures de sécurité pour éviter toute nouvelle intrusion dans son système. Des mesures de confinements et d’atténuation ont été prises par la société, le tout en faisant appel à des spécialistes en cybersécurité et en expertise judiciaire.

Des données précieuses qui sont la cible des pirates informatiques

Cette attaque ciblée n’est pas sans importance, puisqu’elle souligne l’intérêt des hackers pour ces logiciels de gestion de mots de passe. LastPass célébrait en 2020 ses 25 millions d’utilisateurs, avec l’accompagnement de près de 7 000 entreprises. On comprend mieux les enjeux derrière cette attaque.

Mais LastPass n’est pas la seule cible potentielle dans le monde des gestionnaires de mots de passe, rappelons également que des logiciels comme KeePass, 1Password, Dashlane, NordPass, Keeper, Enpass, RoboForm, ou encore Bitwarden sont tout autant susceptibles d'attirer les pirates.

Pour l’instant, aucune fuite n’a été reconnue, mais l'intrusion peut effrayer certains utilisateurs de ce type de plateforme. Attaque qui relancera les interrogations : est-il judicieux de mettre tous ses œufs dans le même panier, même si ce dernier est jugé impossible à percer ?

Sources : Neowin, LastPass