© Shutterstock
© Shutterstock

LastPass a publié une nouvelle note sur certains des incidents de sécurité dont son gestionnaire de mots de passe a été victime l'an dernier.

Après la mise au point du mois de janvier, est arrivée celle du mois de février. LastPass, qui a subi plusieurs attaques majeures en 2022, continue de communiquer autour de ces incidents. Cette semaine, l'entreprise a livré de nouvelles informations sur l'origine de ces attaques. Elle a ainsi indiqué que les pirates ont pu infiltrer l'ordinateur d'un ingénieur DevOps lors d'une première attaque et se sont servi des données récoltées pour en lancer une seconde.

Les hackers ont transité par l'ordinateur d'un ingénieur DevOps

En marge du premier incident de sécurité, survenu le 12 d'août et qui avait permis aux hackers de dérober des données sur les serveurs cloud d'Amazon Web Services (AWS), LastPass nous apprend que ces informations d'identification des serveurs ont été volées à un ingénieur DevOps.

L'ingénieur avait accès, depuis son ordinateur personnel, à un environnement de stockage cloud partagé. La machine de ce dernier a été piratée grâce à une vulnérabilité trouvée sur la plateforme multimédia Plex. Quelques jours après l'attaque, le logiciel qui permet d'accéder à des films, musiques et séries annonçait justement avoir subi une attaque, avec le vol de 15 millions de mots de passe à la clé.

Concernant l'ingénieur DevOps, les hackers ont implanté dans son ordinateur un enregistreur de frappe qui a permis de récupérer le mot de passe du technicien une fois celui-ci authentifié avec MFA. Cela leur a ensuite donné accès au coffre-fort de l'entreprise LastPass. Tout ceci a rendu plus difficilement détectable l'activité suspecte.

Des attaques qui étaient liées entre elles

LastPass nous aide à mieux comprendre le fil des événements, puisque la seconde attaque était très clairement liée à la première. L'entreprise ne s'en est pas aperçue tout de suite, en raison de techniques et de procédures différentes.

Les pirates ont en effet exploité les informations volées lors du premier incident pour lancer une deuxième attaque coordonnée. Cette dernière a pris la forme d'une série d'activités de reconnaissance, d'exfiltration et de dénombrement, toutes alignées sur le stockage en nuage de l'entreprise, entre le 12 août et le 26 octobre 2022.

Lors du second incident, révélé à la fin du mois de novembre, les pirates ont ciblé l'un des ingénieurs DevOps qui avaient accès aux clés de déchiffrement nécessaires pour déverrouiller le stockage cloud de l'entreprise. Ils ne pouvaient pas faire autrement, puisque les contrôles de sécurité protégeant et sécurisant les installations du data center rattaché à LastPass leur avaient barré la route.

LastPass
  • moodVersion gratuite limitée
  • databaseStockage illimité
  • browse_activityNotification de fuite
  • lockChiffrement AES-256
6 / 10

Source : LastPass