パスワードマネージャー「LastPass」で本人しか知らないマスターパスワードを使って他人がアクセスしようとする事態が複数発生
パスワードや個人情報を管理するパスワードジェネレーターの「LastPass」で、複数のユーザーが「マスターパスワードが侵害された」と警告するメッセージを受け取っていると報告しています。
Ask HN: How did my LastPass master password get leaked? | Hacker News
https://news.ycombinator.com/item?id=29705957
LastPass master passwords may have been compromised | AppleInsider
https://appleinsider.com/articles/21/12/28/lastpass-master-passwords-may-have-been-compromised
LastPass users warned their master passwords are compromised
https://www.bleepingcomputer.com/news/security/lastpass-users-warned-their-master-passwords-are-compromised/
音声広告を提供するdecibelの最高技術責任者であるGreg Technology氏は、ある日LastPassから「ブラジルからのログイン試行をブロックしました」というアラートメールを受け取ったそうです。
アラートメールによれば、そのログインはLastPassアカウントに設定しているマスターパスワードを使用していたとのこと。Greg氏が所有するLastPassアカウントのマスターパスワードは、暗号化されたローカルのKeePassXファイルに保存されていることから、Greg氏は「誰かが自分のKeePassXファイルとこのファイルのパスワードを把握している」と驚いたそうです。
Something very strange and bad is happening to a lot of people's @LastPass accounts. I posted this to Hacker News and it gathered 192 comments, including 7 separate reports of master password breaches & login attempts from the same Brazil IP range. Uhh. https://t.co/tcM0aFdavv`
— Greg Technology (@technology_greg) December 27, 2021
Greg氏がこの問題をソーシャルニュースサイトのHacker Newsに投稿したところ、別のユーザーからも、「マスターパスワードは私の頭にしかなく、自分のPCと携帯電話でLastPassを使っただけなのに、同様の問題が起こりました」「私も、長い間使っていなかった古いLastPassアカウントで『ブラジルから誰かがログインしようとした』という警告メールが届きました。Have I been pwned?で検索をかけてみましたが、マスターパスワードが流出した様子はありませんでした」と、マスターパスワードを使って何者かにLastPassアカウントへアクセスを試みられたという報告が投稿されました。
また、Twitterでも同様の報告が挙がっています。
Someone tried my @LastPass master password earlier yesterday and then someone just tried it again a few hours ago after I changed it. What the hell is going on?
— Valcrist (@Valcristerra) December 28, 2021
セキュリティ研究者のボブ・ディアチェンコ氏は「私が以前に報告したRedlineStealerというマルウェアのログで、LastPassのログインペアが何千件も見つかりました。これは偶然の一致でしょうか?」とコメント。ただし、IT系ニュースサイトのBleepingComputerによれば、今回アラートメールを受け取ったLastPassユーザーのメールアドレスは、このログには見つからなかったと報告しています。
At the same time thousands of LastPass login pairs were found in the recent Redline Stealer malware logs I reported earlier... Coincidence? https://t.co/1Nes7E0rFx
— Bob Diachenko (@MayhemDayOne) December 28, 2021
IT系ニュースサイトのAppleInsiderがLastPassに質問したところ、「最近報告にあったブロックされたログインの報告を調査したところ、悪意のある攻撃者が他の無関係なサービスで流出したメールアドレスとパスワードを使ってLastPassのアカウントにアクセスしようとしていることがわかりました。現時点ではアカウントへのアクセスが成功したり、LastPassが不正に侵害されたりという兆候はありません」という返答があったとのこと。
AppleInsiderは「マスターパスワードをいますぐ変更し、2要素認証を有効にして、疑わしいログイン試行に十分注意することをオススメします。LastPassからパスワードを削除し、1PasswordやAppleのiCloudキーチェーンに移行するという手もあります」と呼びかけています。
・関連記事
カスペルスキーのパスワードマネージャーが生成したパスワードは総当たり攻撃で爆速突破が可能と判明、一体なぜか? - GIGAZINE
無料版が機能制限された人気パスワード管理サービス「LastPass」から「Bitwarden」に移行する方法 - GIGAZINE
2020年に最も使われたパスワードは何だったのか?常連に加えて新顔も登場 - GIGAZINE
パスワード管理の「オンライン同期」にちょっと不安を感じる人向け「LessPass」レビュー - GIGAZINE
無料&自分でホストして全機能を利用できるオープンソースの高機能パスワードマネージャー「Psono」レビュー - GIGAZINE
・関連コンテンツ