Evan J Johnson อดีตวิศวกรซอฟต์แวร์ของ LastPass ที่ทำงานมาตั้งแต่ช่วงปี 2013-2015 แสดงความเห็นต่อ เหตุการณ์ข้อมูลหลุดครั้งล่าสุดว่าเป็นเหตุการณ์ร้ายแรงที่สุดที่บริษัทเคยเจอ เพราะปกติฐานข้อมูลรหัสผ่านของลูกค้าถูกแยกฐานข้อมูลเอาไว้แล้ว
Johnson ยังเตือนว่ามีข้อมูลหลายอย่างที่คนร้ายเห็นแม้ตัวรหัสผ่านจะเข้ารหัสไว้ด้วยตัว master password ก็ตามที่ ประเด็นหลักๆ ได้แก่
โดยรวมแล้วเหตุการณ์ข้อมูลหลุดจาก LastPass ครั้งนี้มีความร้ายแรงสูงมาก แต่ก็นับว่ายังดีที่ผู้ใช้มี master password ปกป้องข้อมูลไว้ แม้ว่า LastPass จะไม่ได้เข้ารหัสทุกฟิลด์ก็ตาม
ที่มา - @ejcx_
Comments
แย่ตรงที่ถ้าเทียบรหัสหลุด แล้วไป hash ตรงกันก็ เกมเลย
ถ้ามีรหัสหลุดอยู่แล้วนี่ไม่น่าต้องมากลัว LastPass หลุดอีกรอบหรือเปล่าครับ?
น่าจะหมายถึงรหัสผ่านหลุด web A แล้วข้อมูลหลุดจาก last pass แล้ว password web B (ที่ไม่เคยหลุด) ที่เข้ารหัสดันตรงกับ web A (กรณีไม่สุ่ม password นะ) แต่ถ้าเป็น passwod web เก่าๆ ที่ตั้งมานานก็มีความเป็นไปได้
อาห์ ขอบคุณครับ
ใครที่เทพ อธิบายหน่อยครับ ถ้า hacker มันจะเอา
โอกาสแบบชาวบ้านแบบเราจะโดนรหัสเอาไปมั้ย เข้าใจว่าตอนนี้มันต้อง brute force master key เพื่อให้สามารถเข้าได้
เข้าใจว่า lastpass คนใช้เยอะอยู่จะให้มัน brute force ทุกคนคงไม่ไหว
มีโอกาสครับ
ก็มีโอกาสหวยออกน่ะครับ
ก็เขียน code brute force ไปเรื่อยๆ ไงครับ อันไหนนาน ก็ข้ามไปของคนอื่น
ยิ่งสมัยนี้ฝัง malware แล้วสั่ง distribute ให้เครื่องอื่นๆ ช่วยประมวลผลได้อีก
แล้วมันมีเทคนิค dictionary เอาพวก password ที่คนชอบใช้ ที่เคยหลุดมา look up ได้ ไม่ต้อง bruteforce ก็ได้
แล้วมันไม่ได้มีแต่คนธรรมดาๆ ใช้ บริษัทอะไรก็ใช้
ถ้าผมเป็น hacker ผมจะไล่จากเมล์พวกที่ไม่ใช่ gmail/outlook/hotmail/yahoo ก่อน โดยใช้ dictionary เพราะเร็ว (ช้าเกินไป เหยื่อจะเปลี่ยน pass หนี)
แต่ใช่ว่าคนธรรมดาจะรอด แต่เขาอาจจะโจมตีทีหลัง เพราะอาจมีคนคิดแบบว่า ตัวเองจะไม่โดน และไม่ทำการเปลี่ยน password
ขอบคุณทุกคนครับ ในนี้ไซโคร lastpass เยอะมาก ผมย้ายละครับไป bitwarden ละ
ไล่เปลี่ยน pass account สำคัญๆ ก่อน
เปลี่ยนเจ้าแล้วจ้า ไล่เปลี่ยน password กันวันหนึ่งเอาพวกบัญชีFinanace ก่อนเหนื่อยเลยไม่เชื่อใจแล้ว....