ชายนิรนามคนหนึ่งยื่นขอฟ้องแบบกลุ่ม (class action) กับ LastPass หลังข้อมูลหลุดขนานใหญ่ หลังชายผู้นี้ถูกแฮกบิตคอยน์มูลค่า 53,000 ดอลลาร์หรือประมาณ 1.8 ล้านบาท โดยที่เก็บกุญแจบิตคอยน์ไว้ใน LastPass
ขายผู้นี้ใช้ LastPass มาตั้งแต่ปี 2016 แต่เพิ่งเริ่มซื้อบิตคอยน์เมื่อกลางปี 2022 ที่ผ่านมาโดยใช้ master password ยาวกว่า 12 ตัวอักษร และเมื่อได้ทราบข่าวก็ลบข้อมูลออกจาก LastPass แต่เดือนพฤศจิกายนที่ผ่านมาก็ถูกขโมยบิตคอยน์อยู่ดี
คำฟ้องระบุว่า LastPass ไม่ได้ใช้กระบวนการปกป้องข้อมูลดีพอ กระบวนการแฮช PBKDF2 นั้นแฮชเพียง 100,100 รอบ ต่ำกว่าที่ OWASP แนะนำไว้ที่ 310,000 รอบ และเมื่อข้อมูลหลุดตั้งแต่เดือนสิงหาคมที่ผ่านมา LastPass ก็แจ้งผู้ใช้ว่าไม่มีความเสี่ยงมาโดยตลอด
ที่มา - PC Magazine
Comments
LastPass กราบทั้งน้ำตา กล่าวว่า "เราเป็นเหยื่อ"
Mastered Password เคยหลุดไหมละ?
เสริมสำหรับใครใช้ Bitwarden อย่าลืมไปปรับรอบ PBKDF2 ให้เป็นค่าแนะนำที่ 310,000 ขึ้นไป ค่าเริ่มต้นมันอยู่ที่ 100,000 รอบ
ถ้า master password ค่อนข้างสุ่มอยู่แล้ว (ไม่อยู่ใน dict หรือ breached list ใดๆ) ก็น่าจะไม่จำเป็นมากนะครับ ปรับรอบ PBKDF2 นี่ตอนปลดล็อกมันจะอืดๆ หน่อย
lewcpe.com, @wasonliw
ปรับเรียบร้อยแล้วครับ ขอบคุณมากๆ ครับที่แจ้งเตือน
WE ARE THE 99%
จดเก็บไว้ในคอมนี่แหละ จะชัวร์กว่า
ถ้าไม่ได้เข้ารหัสดิสก์หรือเข้ารหัสไฟล์ วันดีคืนดีคอมหาย วางลืมไว้บนแท็กซี่ หรือเปิดไม่ติดเอาไปซ่อม ก็ต้องถือว่ารั่วหมดแบบไม่มี master password นะครับ
lewcpe.com, @wasonliw
hardware wallet?