Последний проход
Тип компании | Частный |
---|---|
Промышленность | |
Основан | 2008 год |
Штаб-квартира | 125 Хай Стрит , , Соединенные Штаты |
Ключевые люди | Карим Тубба, генеральный директор (с 2022 г. по настоящее время) |
Доход | 200 миллионов долларов (2021) |
Владельцы |
|
Количество сотрудников | 800+ (2024) |
Веб-сайт | последний проход |
Сноски/ссылки [1] [2] |
LastPass — это приложение -менеджер паролей . [3] Стандартная версия LastPass поставляется с веб-интерфейсом , а также включает плагины для различных веб-браузеров и приложения для многих смартфонов . Он также включает поддержку букмарклетов .
Основанная в 2008 году четырьмя разработчиками, [4] [5] Lastpass был приобретен GoTo (ранее LogMeIn Inc.) за 110 миллионов долларов в 2015 году. [6] LastPass был выделен из GoTo в отдельный бизнес в 2024 году. [7]
В период с 2011 по 2022 год в LastPass произошли серьезные инциденты безопасности . В частности, в конце 2022 года пользовательские данные, платежная информация и хранилища (некоторые поля были зашифрованы, а другие нет) [а] [8] были взломаны, в результате чего многие специалисты по безопасности призывали пользователей сменить все свои пароли и перейти на другие менеджеры паролей. [9]
Обзор
[ редактировать ]Содержимое пользователя в LastPass, включая пароли и защищенные заметки, защищено одним мастер-паролем. Содержимое синхронизируется с любым устройством, на котором пользователь использует программное обеспечение LastPass или расширения приложений. Информация шифруется с помощью шифрования AES-256 с PBKDF2 SHA-256 , солеными хешами и возможностью увеличения значения итераций пароля. Шифрование и дешифрование происходит на уровне устройства. [10] [11]
LastPass имеет заполнитель форм , который автоматизирует ввод пароля и заполнение форм, а также поддерживает генерацию паролей , совместное использование сайтов и регистрацию сайтов, а также двухфакторную аутентификацию. LastPass поддерживает двухфакторную аутентификацию с помощью различных методов, включая приложение LastPass Authenticator для мобильных телефонов, а также другие, включая YubiKey . [12] LastPass доступен как расширение для многих веб-браузеров, включая Google Chrome , Mozilla Firefox , Apple Safari , Microsoft Edge , Vivaldi и Opera . У него также есть приложения для смартфонов под управлением операционных систем Android , iOS или Windows Phone . Приложения имеют офлайн-функциональность. [10]
В отличие от некоторых других крупных менеджеров паролей, LastPass предлагает задаваемую пользователем подсказку к паролю , позволяющую получить доступ, когда главный пароль отсутствует. [13]
История
[ редактировать ]2 декабря 2010 года было объявлено, что LastPass приобрел Xmarks , расширение веб-браузера, позволяющее синхронизировать пароли между браузерами. Это приобретение означало выживание Xmarks, у которой были финансовые проблемы, и хотя эти две услуги остались отдельными, приобретение привело к снижению цен на платные премиум-подписки, объединяющие две услуги. [14] [15] Согласно электронному письму, отправленному пользователям LastPass, 30 марта 2018 г. было объявлено о закрытии сервиса Xmarks 1 мая 2018 г. [16]
9 октября 2015 года GoTo приобрела LastPass за 110 миллионов долларов. Компания была объединена под брендом LastPass с аналогичным продуктом Meldium, который уже был приобретен GoTo. [3] [17] [18]
3 февраля 2016 года LastPass представил новый логотип . Предыдущий логотип, на котором была заметно звездочка , стал предметом о нарушении прав на товарный знак иска , поданного в начале 2015 года компанией E-Trade , на логотипе которой также изображена звездочка. [19]
16 марта 2016 года LastPass выпустила LastPass Authenticator, бесплатное приложение для двухфакторной аутентификации . [20] [21]
2 ноября 2016 года LastPass объявил, что бесплатные учетные записи теперь будут поддерживать синхронизацию пользовательского контента с любым устройством - функция, которая ранее была эксклюзивной для платных учетных записей. Ранее бесплатная учетная запись в сервисе означала, что контент будет синхронизироваться только с одним приложением. [22] [23]
В августе 2017 года LastPass анонсировала LastPass Families, семейный план для обмена паролями, информацией о банковском счете и другими конфиденциальными данными между членами семьи за годовую подписку за 48 долларов. Они также удвоили цену Премиум-версии, не добавив в нее никаких новых функций. Вместо этого некоторые функции бесплатной версии были удалены. [24]
16 февраля 2021 года LastPass объявил, что с 16 марта бесплатные версии можно будет использовать только на настольных или мобильных устройствах, а не на обоих. Любой пользователь, желающий продолжать использовать обе версии, должен будет заплатить за премиум-версию (то есть платную). В то же время они также прекратят поддержку по электронной почте для бесплатных пользователей. [25]
14 декабря 2021 года GoTo объявила, что LastPass будет создана как независимая компания. [26] Выделение было завершено в мае 2024 года, при этом LastPass находился под прямым контролем Francisco Partners и Elliott Management , частных инвестиционных компаний , которые выкупили GoTo в 2020 году. [7] [27]
Прием
[ редактировать ]В марте 2009 года журнал PC Magazine наградил LastPass пятью звездами, оценкой «отлично» и «Выбором редакции» за управление паролями. [28] Новый обзор, сделанный в 2016 году после выпуска LastPass 4.0, снова принес сервису пять звезд, оценку «Выдающийся» и награду «Выбор редакции». [29]
В июле 2010 года модель безопасности LastPass была широко освещена и одобрена Стивом Гибсоном в эпизоде 256 его подкаста Security Now . [30] Он также вернулся к этой теме и к тому, как она связана с Агентством национальной безопасности в эпизоде 421 подкаста Security Now. [31]
В октябре 2015 года, когда GoTo приобрела LastPass, блог основателя Джо Зигриста был наполнен комментариями пользователей, выражающими критику GoTo. [32] Веб-сайты ZDNet, Forbes и Infoworld разместили статьи, в которых упоминались протесты существующих клиентов, некоторые из которых заявили, что откажутся вести бизнес с GoTo, а также выразили другие опасения по поводу репутации GoTo. [33] [34] [35]
В статье Consumer Reports за 2017 год Дэн Гвидо, генеральный директор Trail of Bits, назвал LastPass популярным менеджером паролей (наряду с Dashlane , KeePass и 1Password ), причем выбор между ними в основном зависит от личных предпочтений. [13] В марте 2019 года Lastpass был удостоен награды «Лучший продукт в области управления идентификацией» на седьмой ежегодной церемонии вручения наград журнала Cyber Defense Magazine InfoSec Awards. [36]
Инциденты безопасности
[ редактировать ]нарушение безопасности в 2015 г.
[ редактировать ]Этот раздел содержит слишком длинные цитаты . ( октябрь 2023 г. ) |
В понедельник, 15 июня 2015 г., LastPass опубликовал сообщение в блоге, в котором говорилось, что команда LastPass обнаружила и пресекла подозрительную активность в своей сети в предыдущую пятницу. Их расследование показало, что адреса электронной почты учетной записи LastPass, напоминания паролей, соли сервера для каждого пользователя и хэши аутентификации были скомпрометированы; однако зашифрованные данные хранилища пользователей не были затронуты. В блоге компании говорится: «Мы уверены, что наших мер шифрования достаточно для защиты подавляющего большинства пользователей. LastPass усиливает хеш аутентификации с помощью случайной соли и 100 000 раундов серверного PBKDF2-SHA256 в дополнение к раундам, выполняемым клиентом. -side Это дополнительное усиление затрудняет атаку на украденные хеши со значительной скоростью». [37] [38]
Сторонние трекеры и инциденты безопасности в 2021 году
[ редактировать ]В 2021 году было обнаружено, что приложение для Android содержит сторонние трекеры . [39] Также в конце 2021 года в статье на сайте BleepingComputer сообщалось, что пользователи LastPass были предупреждены о том, что их мастер-пароли скомпрометированы. [40]
Данные клиентов в 2022 году и кража частично зашифрованного хранилища
[ редактировать ]В августе 2022 года хакер украл копию базы данных клиентов и несколько копий хранилищ паролей клиентов. Украденная информация включает имена, адреса электронной почты, платежные адреса, частичные данные кредитных карт и URL-адреса веб-сайтов. [41] Некоторые данные в хранилищах были незашифрованы, а другие данные были зашифрованы с помощью мастер-паролей пользователей. [41] Безопасность зашифрованных данных каждого пользователя зависит от надежности главного пароля пользователя или от того, была ли утечка пароля ранее, а также от количества использованных раундов шифрования. Данные о количестве патронов по каждому клиенту были украдены. [41] Некоторые хранилища клиентов были более уязвимы для расшифровки, чем другие.
LastPass сообщил об этом в серии сообщений в блогах и отчетах от 25 августа 2022 года. [42] и путем уведомления клиентов. В ноябре 2022 года LastPass заверил пользователей, что пароли, хранящиеся в сервисе, по-прежнему в безопасности. [43] LastPass предложил более подробные консультации отдельным клиентам [44] и бизнес-пользователи [45] в марте 2023 года.
Данные клиентов включали имена клиентов, платежные адреса, номера телефонов, адреса электронной почты, IP-адреса и частичные номера кредитных карт, а также количество используемых раундов шифрования, начальные значения MFA и идентификаторы устройств. [46] Данные хранилища включали незашифрованные URL-адреса веб-сайтов для каждого взломанного пользователя. [б] [8] и имена сайтов, а также зашифрованные имена пользователей, пароли и данные форм для этих сайтов. [46] Согласно сообщениям, украденная информация не включала текстовую копию главного пароля пользователя. [41]
Злоумышленник сначала получил несанкционированный доступ к частям своей среды разработки, исходному коду и технической информации через один взломанный ноутбук разработчика. [42] LastPass отреагировал перестройкой своей среды разработки и заменой сертификатов. [47] Однако актер использовал эту информацию, чтобы взломать компьютер старшего DevOps- инженера. [47] и использовал кейлоггер, чтобы получить главный пароль этого инженера. Затем актер получил доступ к зашифрованному корпоративному хранилищу, которым пользовались всего четыре инженера. В этом хранилище находились ключи к корзинам S3 резервных копий файлов клиентов. [48] Актер получил базу данных пользователей от 14 августа 2022 года и несколько резервных копий хранилища паролей, сделанных в период с 20 августа по 16 сентября 2022 года. [41]
В декабрьском отчете LastPass говорится, что если клиенты выбрали надежный мастер-пароль и выбрали в расширенных настройках учетной записи использование многих тысяч раундов шифрования PBKDF2 - HMAC - SHA-256 (600 000 итераций, рекомендованных OWASP по состоянию на 2023 год), , [49] на расшифровку паролей потребуются миллионы лет. [50] До июня 2012 года к главному паролю клиентов по умолчанию применялся один хеш PBKDF2-HMAC-SHA-256, при этом имена пользователей и пароли сайта шифровались с использованием слабого режима шифрования AES-ECB . Количество итераций по умолчанию, которое позже было увеличено для новых клиентов до 500 циклов шифрования, а затем увеличено до 5000. К февралю 2018 года значение по умолчанию для новых клиентов составляло 100 100 итераций, минимальная длина главного пароля - 12 символов и более надежный шифр AES-CBC. используемый режим . [50] [51] [52] Старым клиентам, использующим старые настройки по умолчанию, возможно, не увеличили циклы шифрования и не заставили использовать длинный пароль.
Комментаторы выразили обеспокоенность тем, что если главный пароль пользователя окажется слабым или утечет, [46] зашифрованные части данных клиента могут быть расшифрованы . [53] Первоначально LastPass заявляла, что для большинства ее клиентов никаких действий не требуется. [50] но другие источники рекомендовали сменить все пароли и проявлять бдительность в отношении возможных фишинговых атак. [54] [55] Некоторые источники раскритиковали ответ LastPass: [56] и выразил дополнительную обеспокоенность по поводу количества необходимых раундов шифрования.
В начале 2023 года был инициирован коллективный иск , когда анонимный истец заявил, что LastPass не смог обеспечить безопасность информации пользователей. [57] Особую озабоченность в иске вызывал повышенный риск использования данных в фишинговых атаках.
В сентябре 2023 года была установлена потенциальная связь между кражей данных в 2022 году и криптовалютой на общую сумму более 35 миллионов долларов, которая была украдена у более чем 150 жертв с декабря 2022 года. Связь была установлена в связи с тем, что почти все жертвы были пользователями LastPass. . [58]
См. также
[ редактировать ]Примечания
[ редактировать ]Ссылки
[ редактировать ]- ^ Често, Джон (26 апреля 2022 г.). «У LastPass новый генеральный директор» . Бостон Глобус . Проверено 23 февраля 2023 г.
- ^ Често, Джон (14 декабря 2021 г.). «LastPass останется в стороне, поскольку владельцы LogMeIn заявляют, что выделят компанию по управлению паролями» . Бостон Глобус . Проверено 23 февраля 2023 г.
- ^ Jump up to: а б Зигрист, Джо (9 октября 2015 г.). «LastPass присоединяется к семейству LogMeIn» . blog.lastpass.com . ЛогМеИн . Архивировано из оригинала 9 октября 2015 года . Проверено 8 августа 2018 г.
- ^ Стросс, Рэндалл (11 июня 2011 г.). «Почему зашифрованные пароли имеют значение» . Нью-Йорк Таймс . Проверено 1 мая 2024 г.
- ^ Орин, Энди (16 января 2015 г.). «За приложением: история LastPass» . Лайфхакер . Проверено 1 мая 2024 г.
- ^ Гальорди, Натали (9 октября 2015 г.). «LastPass куплен LogMeIn за 110 миллионов долларов» . ЗДНЕТ . Проверено 1 мая 2024 г.
- ^ Jump up to: а б Хейл, Крейг (2 мая 2024 г.). «LastPass официально отделяется от бывшей материнской компании GoTo» . ТехРадар . Проверено 2 мая 2024 г.
- ^ Jump up to: а б Тулас, Билл (22 мая 2024 г.). «LastPass теперь шифрует URL-адреса в хранилищах паролей для повышения безопасности» . Мигающий компьютер . Проверено 30 мая 2024 г.
- ^ Ньюман, Лили Хэй. «Да, пришло время отказаться от LastPass» . Проводной . ISSN 1059-1028 . Архивировано из оригинала 23 января 2024 г. Проверено 30 декабря 2022 г.
- ^ Jump up to: а б «Лучший способ управлять паролями» . ЛогМеИн . Проверено 8 августа 2018 г.
- ^ Хоффман, Крис (9 августа 2012 г.). «11 способов сделать вашу учетную запись LastPass еще более безопасной» . Как компьютерщик .
- ^ Эдди, Макс (30 марта 2016 г.). «LastPass Authenticator (для iPhone)» . PCMag . Зифф Дэвис .
- ^ Jump up to: а б Чайковский, Андрей (7 февраля 2017 г.). «Все, что вам нужно знать о менеджерах паролей» . Отчеты потребителей .
- ^ Готт, Эмбер (2 декабря 2010 г.). «LastPass приобретает Xmarks!» . blog.lastpass.com . ЛогМеИн .
- ^ Перди, Кевин (2 декабря 2010 г.). «LastPass приобретает Xmarks, сохраняя доступные бесплатные планы синхронизации закладок» . Лайфхакер . Медиагруппа Гизмодо .
- ^ Бринкманн, Мартин (1 апреля 2018 г.). «LogMeIn закроет Xmarks 1 мая 2018 года» . gHacks . Архивировано из оригинала 1 апреля 2018 года.
- ^ Бродкин, Джон (9 октября 2015 г.). «LogMeIn покупает менеджер паролей LastPass за 110 миллионов долларов» . Арс Техника . Конде Наст .
- ^ Перес, Сара (9 октября 2015 г.). «LogMeIn приобретает программное обеспечение для управления паролями LastPass за 110 миллионов долларов» . ТехКранч . Сеть Oath Tech .
- ^ Зигрест, Джо. «Встречайте новый логотип LastPass» . ЛастПасс . Проверено 2 ноября 2016 г.
- ^ Готт, Эмбер (16 марта 2016 г.). «Аутентификатор LastPass упрощает двухфакторную аутентификацию» . blog.lastpass.com . ЛогМеИн .
- ^ Уитвам, Райан (16 марта 2016 г.). «LastPass выпускает собственное приложение для двухфакторной мобильной аутентификации» . АндроидПолиция . Нелогичный робот.
- ^ Зигрест, Джо (2 ноября 2016 г.). «Получите LastPass повсюду: доступ к нескольким устройствам теперь бесплатен!» . blog.lastpass.com . ЛогМеИн .
- ^ Кастренакес, Якоб (2 ноября 2016 г.). «Теперь на одну причину не использовать менеджер паролей меньше» . Грань . Вокс Медиа .
- ^ Маринг, Джо (3 августа 2017 г.). «LastPass объявляет цены на семейный план; стоимость премиум-варианта увеличивается вдвое» . 9to5Google .
- ^ «Изменения в LastPass Free» . Последний проход. 16 февраля 2021 г. Проверено 16 февраля 2021 г.
- ^ «LogMeIn намерена создать LastPass как независимую компанию по облачной безопасности на фоне высокого рыночного спроса» . ЛогМеИн. 14 декабря 2021 г. Проверено 11 октября 2022 г.
- ^ Често, Джон (2 мая 2024 г.). «LastPass завершает развитие GoTo» . Бостон Глобус .
- ^ Рубенкинг, Нил (20 марта 2009 г.). «Обзор LastPass 1.50» . PCMag . Зифф Дэвис . Архивировано из оригинала 24 марта 2009 года.
{{cite web}}
: CS1 maint: неподходящий URL ( ссылка ) - ^ Рубенкинг, Нил (2 ноября 2016 г.). «Обзор LastPass 4.0» . Журнал ПК . Проверено 2 ноября 2016 г.
- ^ Гибсон, Стив; Лапорт, Лео (10 июня 2010 г.). «Безопасность сейчас 256: Безопасность LastPass» . ТВиТ.tv.
- ^ Гибсон, Стив; Лапорт, Лео (11 сентября 2013 г.). «Безопасность сейчас 421: идеальное обвинение» . ТВиТ.tv.
- ^ Бродкин, Джон (9 октября 2015 г.). «LogMeIn покупает менеджер паролей LastPass за 110 миллионов долларов» . Арс Техника . Конде Наст . [ нужна проверка ]
- ^ «LastPass куплен LogMeIn за 110 миллионов долларов; … протест со стороны пользователей LastPass, некоторые из которых говорят, что отказываются вести дела с LogMeIn» . ЗДНет . 09.10.2015 . Проверено 12 июня 2019 г. [ нужна проверка ]
- ^ «LastPass присоединяется к LogMeIn, но не все в восторге от этого» . Форбс . 09.10.2015 . Проверено 12 июня 2019 г. [ нужна проверка ]
- ^ «LogMeIn приобретает LastPass, чтобы расширить портфолио идентификационных данных» . Инфомир . 09.10.2015 . Проверено 12 июня 2019 г. [ нужна проверка ]
- ^ Шах, Мега (20 марта 2019 г.). «LastPass от LogMeIn удостоен награды InfoSec в 2019 году» . Техническая воронка .
- ^ Зигрист, Джо (10 июля 2015 г.). «Уведомление о безопасности LastPass» . blog.lastpass.com . ЛогМеИн .
- ^ Гудин, Дэн (15 июня 2015 г.). «Взлом облачного LastPass открывает доступ к хешированным мастер-паролям» . Арс Техника . Конде Наст .
- ^ Андерсон, Тим (25 февраля 2021 г.). «У 1Password их нет, у KeePass их нет… Так почему же в Android-приложении LastPass семь встроенных трекеров?» . Регистр . Проверено 31 августа 2023 г.
- ^ Гатлан, Сергей. «Пользователи LastPass предупредили, что их мастер-пароли раскрыты» . Мигающий компьютер . Проверено 28 декабря 2021 г.
- ^ Jump up to: а б с д и «К каким данным был осуществлен доступ? - Служба поддержки LastPass» . support.lastpass.com . Проверено 05 марта 2023 г.
- ^ Jump up to: а б Тубба, Карим. «Уведомление о недавнем инциденте безопасности» . Блог LastPass . Проверено 26 августа 2022 г.
- ^ Гатлан, Сергей (30 ноября 2022 г.). «Lastpass сообщает, что хакеры получили доступ к данным клиентов в результате нового взлома» . Мигающий компьютер .
- ^ «Бюллетень по безопасности: рекомендуемые действия для бесплатных, премиальных и семейных клиентов — поддержка LastPass» . support.lastpass.com . Проверено 05 марта 2023 г.
- ^ «Бюллетень безопасности: Рекомендуемые действия для бизнес-администраторов LastPass — Поддержка LastPass» . support.lastpass.com . Проверено 05 марта 2023 г.
- ^ Jump up to: а б с Гудин, Дэн (22 декабря 2022 г.). «Пользователи LastPass: ваша информация и данные хранилища теперь в руках хакеров» . Арс Техника . Проверено 22 декабря 2022 г.
- ^ Jump up to: а б Тубба, Карим (1 марта 2023 г.). «Обновление об инцидентах безопасности и рекомендуемые действия» . Блог LastPass . Проверено 05 марта 2023 г.
- ^ Гудин, Дэн (28 февраля 2023 г.). «LastPass сообщает, что домашний компьютер сотрудника был взломан и захвачено корпоративное хранилище» . Арс Техника . Проверено 28 февраля 2023 г.
- ^ «Хранение паролей — серия шпаргалок OWASP» . cheatsheetseries.owasp.org . Проверено 3 февраля 2023 г.
- ^ Jump up to: а б с Тубба, Карим (22 декабря 2022 г.). «Уведомление о недавнем инциденте безопасности» . Блог LastPass . Проверено 22 декабря 2022 г.
- ^ Палфи, Сандор (9 июля 2018 г.). «Обновление LastPass BugCrowd» . Блог LastPass . Проверено 3 февраля 2023 г.
- ^ «Увеличьте количество итераций пароля Lastpass | Dominion Digital Services» . Проверено 3 февраля 2023 г.
- ^ Шарвуд, Саймон. «LastPass признает, что злоумышленники скопировали хранилища паролей» . www.theregister.com . Проверено 27 декабря 2022 г.
- ^ Гудин, Дэн (22 декабря 2022 г.). «Пользователи LastPass: ваша информация и данные хранилища паролей теперь в руках хакеров» . Арс Техника . Проверено 27 декабря 2022 г.
- ^ «LastPass наконец-то признает: те мошенники, которые проникли внутрь? В конце концов, они украли ваши хранилища паролей…» . Голая охрана . 23 декабря 2022 г. Проверено 28 декабря 2022 г.
- ^ Палант, Владимир (26 декабря 2022 г.). «Что в PR-заявлении: объяснение нарушения LastPass» . Почти безопасно . Проверено 28 декабря 2022 г.
- ^ Кан, Майкл. «LastPass предъявлен коллективный иск по поводу взлома хранилища паролей» . ПКМАГ . Проверено 6 января 2023 г.
- ^ Уэтербед, Джесс (07 сентября 2023 г.). «Нарушение безопасности LastPass связано с кражей 35 миллионов долларов в результате крипто-ограблений» . Грань . Проверено 8 сентября 2023 г.
Внешние ссылки
[ редактировать ]- Менеджеры паролей
- Криптографическое программное обеспечение
- Несвободные веб-расширения Firefox
- Дополнения для Internet Explorer
- программное обеспечение 2008 года
- Расширения Google Chrome
- Собственное кроссплатформенное программное обеспечение.
- Слияния и поглощения 2015 г.
- Портфельные компании прямых инвестиций
- Корпоративные спин-оффы