Piratage de LastPass : une grave négligence est à l’origine du vol

On continue d’en apprendre davantage sur le piratage de LastPass. D’après une nouvelle révélation, le vol des mots de passe a été rendu possible par la négligence d’un développeur en matière de sécurité informatique.

L’an dernier, LastPass a été victime de deux attaques informatiques. Après enquête, LastPass a découvert que les deux offensives étaient liées. Concrètement, les pirates se sont appuyés sur les données volées lors de la première incursion pour fomenter la seconde violation.

La société a récemment révélé le mode opératoire des hackers dans les détails. Les assaillants ont commencé par infiltrer l’ordinateur personnel d’un des développeurs de LastPass. Grâce à un logiciel d’espionnage, ils se sont emparés des identifiants professionnels de l’ingénieur. Les pirates ont alors pu pénétrer dans un espace de travail partagé dans le Cloud et dérober les clés de chiffrement des sauvegardes des coffres-forts des clients… à l’insu de LastPass.

Une faille Plex remontant à 2020

Pour pénétrer dans l’ordinateur du développeur, les hackers ont exploité une vulnérabilité du code d’un « logiciel multimédia tiers vulnérable », explique LastPass. D’après les informations glanées par PCMag, le logiciel évoqué par LastPass n’est autre que Plex. Le gestionnaire de mots de passe a depuis confirmé qu’il s’agissait bien de Plex.

Nos confrères de PCMag soulignent surtout que la faille de Plex, exploitée par les attaquants pour atteindre les données sensibles de LastPass, remonte à 2020. Interrogé par le média, Plex précise que la brèche à l’origine du désastre a été divulguée publiquement en mai 2020.

D’après Plex, la faille permettait « à un attaquant ayant accès au compte Plex de l’administrateur du serveur de télécharger un fichier malveillant via la fonction de téléchargement depuis la caméra et de le faire exécuter par le serveur multimédia ». L’attaquant pouvait abuser de cette fonctionnalité pour déployer du code malveillant sur l’ordinateur de sa victime, uniquement après avoir pris obtenu un accès au compte Plex du serveur. C’est exactement ce que les pirates de LastPass ont fait dans l’intention d’infiltrer un keylogger, ou enregistreur de frappes, sur le PC de l’ingénieur.

Un développeur négligent

La vulnérabilité a été corrigée dans la foulée par le biais d’une mise à jour. Sur son site web, Plex recommandait à ses utilisateurs d’installer la version 1.19.3 ou ultérieure du logiciel sans tarder pour se protéger d’éventuelles attaques. Malheureusement, le développeur de LastPass a négligé de mettre à jour le logiciel avec le correctif. Depuis mai 2020, Plex a pourtant déployé de nombreuses versions de son logiciel :

« Malheureusement, l’employé de LastPass n’a jamais mis à niveau son logiciel pour activer le patch. Pour référence, la version qui a corrigé cet exploit a été déployée il y a environ 75 versions. Sans plus d’informations et de détails, il n’y a aucun moyen pour nous de spéculer sur la raison pour laquelle cette personne n’a pas mis à jour Plex durant une période aussi longue ».

In fine, le piratage des mots de passe de LastPass aurait pu être évité si l’ingénieur, pris pour cible par les hackers, avait simplement installé les mises à jour de Plex. Il est même fort probable que les attaquants aient décidé de concentrer leurs efforts sur l’ingénieur après avoir découvert la version antérieure de Plex sur son ordinateur.

Pendant des mois, les pirates ont en effet mené des opérations de reconnaissance pour mettre leur plan au point. Au moment de déployer le virus-espion, les attaquants avaient déjà obtenu un accès administrateur au serveur Plex de leur victime. Lors de la phase de reconnaissance, les assaillants ont apparemment étudié tous les points d’entrée sur les systèmes de LastPass. Un ordinateur personnel, connecté à un espace Cloud truffé de données sensibles, et équipé d’une version antérieure et défectueuse d’un logiciel, est rapidement apparu comme la portée d’entrée la plus évidente.

Au vu des retombées de cette négligence, Plex a annoncé des mesures pour encourager ses utilisateurs à installer les mises à jour. La firme californienne va afficher « des notifications via l’interface utilisateur de l’administrateur sur les mises à jour qui sont disponibles ». Si l’internaute continue d’oublier celles-ci, Plex se donne le droit de faire « des mises à jour automatiques » dans certains cas.

Quoi qu’il en soit, l’imprudence du développeur coûte cher à LastPass. En effet, la réputation du gestionnaire de mots de passe a été profondément entachée par le piratage…

Source : PCMag

Microsoft va faire le plein de nouveautés dans Microsoft 365
Informatique

Microsoft va faire le plein de nouveautés dans Microsoft 365

La firme de Redmond vient de mettre à jour en ligne son planning de déploiement des nouveautés pour Microsoft 365. Le programme, particulièrement chargé, intègre...
Lire la suite
25 astuces pour maîtriser Google Maps comme un pro!
Astuces Divers

25 astuces pour maîtriser Google Maps comme un pro!

Google Maps intègre une multitude d’options et de fonctionnalités très souvent méconnues. Devenez un expert dans l’utilisation de l’application GPS de Google en maîtrisant tous...
Lire la suite
Vous n’êtes pas prêts, mais votre téléphone intelligent pourrait accueillir 32 Go de RAM
Téléphone mobile

Vous n’êtes pas prêts, mais votre téléphone intelligent pourrait accueillir 32 Go de RAM

Vous pensiez que votre smartphone était déjà assez véloce avec ses 8 ou 12 Go de RAM ? Détrompez-vous, certains constructeurs visent déjà les 32 Go...
Lire la suite
Windows 10 n’est pas compatible Wi-Fi 7, Windows 11 va vraiment devenir obligatoire
Informatique

Windows 10 n’est pas compatible Wi-Fi 7, Windows 11 va vraiment devenir obligatoire

Les utilisateurs qui utilisent encore Windows 10, et ils sont toujours aussi nombreux, vont devoir faire un choix. Le Wi-Fi 7, la nouvelle norme de...
Lire la suite
Le docteur en électrotechnique John Warnock, père d’Adobe et du fichier PDF, est décédé
Divers Informatique

Le docteur en électrotechnique John Warnock, père d’Adobe et du fichier PDF, est décédé

Avant de se retirer du poste de PDG d’Adobe, John Warnock avait lancé Photoshop, Illustrator, et imaginé le PDF. Dans les années 60, en plus...
Lire la suite
Windows 11 : comment dépanner le PC d’un proche à distance ?
Astuces Informatique

Windows 11 : comment dépanner le PC d’un proche à distance ?

Prenez le contrôle de la machine d’un proche directement depuis votre ordinateur pour lui porter assistance ou le dépanner. Vous ne le savez peut-être pas,...
Lire la suite
Intel et « la chute » : des milliards de processeurs ont une grave faille de sécurité
Informatique Sécurité informatique

Intel et « la chute » : des milliards de processeurs ont une grave faille de sécurité

Des milliards de processeurs conçus par Intel souffrent d’une sérieuse faille de sécurité. Baptisée « Downfall », cette vulnérabilité permet à un pirate de voler des informations...
Lire la suite
Microsoft est sur le point de régler un des plus gros défauts d’Outlook
Divers Informatique

Microsoft est sur le point de régler un des plus gros défauts d’Outlook

La firme de Redmond vient de mettre à jour son planning de déploiement de mises à jour pour ses applications Microsoft 365. Parmi les nouveautés...
Lire la suite
Meta lance AudioCraft, l’IA qui menace de remplacer les musiciens
Divers Technologie

Meta lance AudioCraft, l’IA qui menace de remplacer les musiciens

Meta vient d’annoncer AudioCraft, une suite d’outils basés sur l’intelligence artificielle. Composée de trois modèles d’IA différents, elle permet de générer des musiques et des...
Lire la suite
La Russie passe une loi qui tue l’anonymat sur Internet
Divers Sécurité informatique

La Russie passe une loi qui tue l’anonymat sur Internet

Approuvée par Vladimir Poutine, une nouvelle loi russe impose des règles empêchant l'anonymat sur Internet au sein du pays. Chaque citoyen devra être clairement identifié...
Lire la suite
Windows 11 : cette fonction cachée permet de faire un redémarrage d’urgence à votre PC
Astuces Informatique

Windows 11 : cette fonction cachée permet de faire un redémarrage d’urgence à votre PC

Microsoft a conservé dans ses derniers systèmes d’exploitation une fonction de redémarrage d’urgence secrète héritée d’une très ancienne version de Windows. Si vous utilisez Windows...
Lire la suite
Windows 11 améliore l’explorateur de fichiers et s’offre pas mal de nouveautés
Informatique

Windows 11 améliore l’explorateur de fichiers et s’offre pas mal de nouveautés

Windows 11 continue de s’améliorer en introduisant plusieurs nouveautés, dont une refonte de l’interface de l’explorateur de fichiers. Microsoft dévoile en images les changements apportés...
Lire la suite
Twitter dit adieu à son célèbre oiseau
Divers Réseaux sociaux

Twitter dit adieu à son célèbre oiseau

Elon Musk a dévoilé lundi un nouveau logo « X » noir et blanc pour remplacer le célèbre oiseau bleu de Twitter. Il s'agit d'un autre changement...
Lire la suite
La dernière mise à jour de Windows peut empêcher les applications Office de s’ouvrir
Divers Informatique Sécurité informatique

La dernière mise à jour de Windows peut empêcher les applications Office de s’ouvrir

Microsoft vient de confirmer la présence d’un vilain bug dans la dernière mise à jour de son système d’exploitation. Le Patch Tuesday déployé à la...
Lire la suite
Windows 10, 11 : la dernière mise à jour provoque un bug qui empêche d’utiliser Outlook et Word
Informatique Sécurité informatique

Windows 10, 11 : la dernière mise à jour provoque un bug qui empêche d’utiliser Outlook et Word

Le dernier Patch Tuesday a introduit un bug très gênant pour certains utilisateurs professionnels de Windows 11. Il empêchait l’utilisation de plusieurs applications d’Office. Si...
Lire la suite
TikTok va se lancer dans le commerce en ligne pour concurrencer le géant Amazon
Divers Réseaux sociaux

TikTok va se lancer dans le commerce en ligne pour concurrencer le géant Amazon

À en croire Semafor, TikTok pourrait très prochainement inaugurer une section de vente en ligne dans son application américaine. Le projet semble bien avancé, puisque...
Lire la suite
Grâce à ChatGPT, Jésus répond désormais à toutes vos questions sur Twitch
Divers Insolite

Grâce à ChatGPT, Jésus répond désormais à toutes vos questions sur Twitch

On a du mal à croire que l’on écrit ces lignes et pourtant : vous pouvez désormais vos questions les plus existentielles (et toutes les autres)...
Lire la suite
Voici combien d’utilisateurs Android passent à l’iPhone, et inversement
Téléphone mobile

Voici combien d’utilisateurs Android passent à l’iPhone, et inversement

Une nouvelle étude menée par CIRP donne enfin le pourcentage de personnes qui sont passées d’Android à iOS (et inversement) ces 12 derniers mois. Des...
Lire la suite
Windows 12 : Microsoft évoque la « prochaine génération » de son OS
Informatique

Windows 12 : Microsoft évoque la « prochaine génération » de son OS

C’est à l’occasion de sa conférence Build 2023 que Microsoft avait inscrit sur son planning une conférence présentée par Panos Panay autour de « la prochaine...
Lire la suite
Chrome : Google renforce la sécurité de son gestionnaire de mots de passe
Sécurité informatique

Chrome : Google renforce la sécurité de son gestionnaire de mots de passe

Le module de gestion de mots de passe intégré à Google Chrome a profité d’une importante mise à jour. Google renforce encore un peu plus...
Lire la suite
1 2 3 4 5 35