Tags:
Node Thumbnail

Evan J Johnson อดีตวิศวกรซอฟต์แวร์ของ LastPass ที่ทำงานมาตั้งแต่ช่วงปี 2013-2015 แสดงความเห็นต่อ เหตุการณ์ข้อมูลหลุดครั้งล่าสุดว่าเป็นเหตุการณ์ร้ายแรงที่สุดที่บริษัทเคยเจอ เพราะปกติฐานข้อมูลรหัสผ่านของลูกค้าถูกแยกฐานข้อมูลเอาไว้แล้ว

Johnson ยังเตือนว่ามีข้อมูลหลายอย่างที่คนร้ายเห็นแม้ตัวรหัสผ่านจะเข้ารหัสไว้ด้วยตัว master password ก็ตามที่ ประเด็นหลักๆ ได้แก่

  • URL ไม่เข้ารหัสทำให้คนร้ายเห็นว่าผู้ใช้เก็บรหัสผ่านของเว็บอะไรบ้าง
  • รหัสผ่านและข้อมูลบางฟิลด์เข้ารหัสแบบ ECB ทำให้คนร้ายเห็นว่าผู้ใช้ ใช้รหัสผ่านซ้ำกันในบริการใดบ้าง (แต่ไม่เห็นว่าใช้รหัสซ้ำกับคนอื่นหรือไม่) โดย Johnson พัฒนากระบวนการเข้ารหัสให้เป็น CBC แต่ฟิลด์ที่ผู้ใช้ตั้งรหัสมานานแล้วก็น่าจะเป็น ECB ต่อไป
  • กระบวนการแฮชรหัสผ่าน PBKDF2 มีการเพิ่มจำนวนรอบแฮชมาเรื่อยๆ แต่ผู้ใช้เก่าๆ ก็จะใช้แฮชแบบ 5,000-10,000 รอบแต่ทุกวันนี้ใช้ 100,100 รอบทำให้บัญชีเก่ายิงรหัสผ่านแบบ brute force ง่ายกว่ามาก
  • ข่าวดีคือฟิลด์ Notes นั้นเข้ารหัสไว้ด้วย

โดยรวมแล้วเหตุการณ์ข้อมูลหลุดจาก LastPass ครั้งนี้มีความร้ายแรงสูงมาก แต่ก็นับว่ายังดีที่ผู้ใช้มี master password ปกป้องข้อมูลไว้ แม้ว่า LastPass จะไม่ได้เข้ารหัสทุกฟิลด์ก็ตาม

ที่มา - @ejcx_

No Description

Get latest news from Blognone

Comments

By: deaknaew on 25 December 2022 - 21:13 #1273009

แย่ตรงที่ถ้าเทียบรหัสหลุด แล้วไป hash ตรงกันก็ เกมเลย

By: hisoft
ContributorWindows PhoneWindows
on 25 December 2022 - 21:41 #1273012 Reply to:1273009
hisoft's picture

ถ้ามีรหัสหลุดอยู่แล้วนี่ไม่น่าต้องมากลัว LastPass หลุดอีกรอบหรือเปล่าครับ?

By: iamfalan
iPhoneAndroidWindows
on 25 December 2022 - 21:54 #1273013 Reply to:1273012

น่าจะหมายถึงรหัสผ่านหลุด web A แล้วข้อมูลหลุดจาก last pass แล้ว password web B (ที่ไม่เคยหลุด) ที่เข้ารหัสดันตรงกับ web A (กรณีไม่สุ่ม password นะ) แต่ถ้าเป็น passwod web เก่าๆ ที่ตั้งมานานก็มีความเป็นไปได้

By: hisoft
ContributorWindows PhoneWindows
on 26 December 2022 - 00:28 #1273018 Reply to:1273013
hisoft's picture

อาห์ ขอบคุณครับ

By: may2190 on 26 December 2022 - 15:25 #1273106

ใครที่เทพ อธิบายหน่อยครับ ถ้า hacker มันจะเอา
โอกาสแบบชาวบ้านแบบเราจะโดนรหัสเอาไปมั้ย เข้าใจว่าตอนนี้มันต้อง brute force master key เพื่อให้สามารถเข้าได้

เข้าใจว่า lastpass คนใช้เยอะอยู่จะให้มัน brute force ทุกคนคงไม่ไหว

By: hisoft
ContributorWindows PhoneWindows
on 26 December 2022 - 17:43 #1273118 Reply to:1273106
hisoft's picture

ถ้า hacker มันจะเอา โอกาสแบบชาวบ้านแบบเราจะโดนรหัสเอาไปมั้ย เข้าใจว่าตอนนี้มันต้อง brute force master key เพื่อให้สามารถเข้าได้

มีโอกาสครับ

เข้าใจว่า lastpass คนใช้เยอะอยู่จะให้มัน brute force ทุกคนคงไม่ไหว

ก็มีโอกาสหวยออกน่ะครับ

By: iamfalan
iPhoneAndroidWindows
on 26 December 2022 - 22:47 #1273135 Reply to:1273106

ก็เขียน code brute force ไปเรื่อยๆ ไงครับ อันไหนนาน ก็ข้ามไปของคนอื่น
ยิ่งสมัยนี้ฝัง malware แล้วสั่ง distribute ให้เครื่องอื่นๆ ช่วยประมวลผลได้อีก
แล้วมันมีเทคนิค dictionary เอาพวก password ที่คนชอบใช้ ที่เคยหลุดมา look up ได้ ไม่ต้อง bruteforce ก็ได้

แล้วมันไม่ได้มีแต่คนธรรมดาๆ ใช้ บริษัทอะไรก็ใช้

ถ้าผมเป็น hacker ผมจะไล่จากเมล์พวกที่ไม่ใช่ gmail/outlook/hotmail/yahoo ก่อน โดยใช้ dictionary เพราะเร็ว (ช้าเกินไป เหยื่อจะเปลี่ยน pass หนี)
แต่ใช่ว่าคนธรรมดาจะรอด แต่เขาอาจจะโจมตีทีหลัง เพราะอาจมีคนคิดแบบว่า ตัวเองจะไม่โดน และไม่ทำการเปลี่ยน password

By: may2190 on 27 December 2022 - 13:24 #1273180 Reply to:1273106

ขอบคุณทุกคนครับ ในนี้ไซโคร lastpass เยอะมาก ผมย้ายละครับไป bitwarden ละ
ไล่เปลี่ยน pass account สำคัญๆ ก่อน

By: Bound
Windows PhoneAndroidWindows
on 27 December 2022 - 08:07 #1273152

เปลี่ยนเจ้าแล้วจ้า ไล่เปลี่ยน password กันวันหนึ่งเอาพวกบัญชีFinanace ก่อนเหนื่อยเลยไม่เชื่อใจแล้ว....