Piratage de LastPass : une grave négligence est à l’origine du vol

On continue d’en apprendre davantage sur le piratage de LastPass. D’après une nouvelle révélation, le vol des mots de passe a été rendu possible par la négligence d’un développeur en matière de sécurité informatique.

L’an dernier, LastPass a été victime de deux attaques informatiques. Après enquête, LastPass a découvert que les deux offensives étaient liées. Concrètement, les pirates se sont appuyés sur les données volées lors de la première incursion pour fomenter la seconde violation.

La société a récemment révélé le mode opératoire des hackers dans les détails. Les assaillants ont commencé par infiltrer l’ordinateur personnel d’un des développeurs de LastPass. Grâce à un logiciel d’espionnage, ils se sont emparés des identifiants professionnels de l’ingénieur. Les pirates ont alors pu pénétrer dans un espace de travail partagé dans le Cloud et dérober les clés de chiffrement des sauvegardes des coffres-forts des clients… à l’insu de LastPass.

Une faille Plex remontant à 2020

Pour pénétrer dans l’ordinateur du développeur, les hackers ont exploité une vulnérabilité du code d’un « logiciel multimédia tiers vulnérable », explique LastPass. D’après les informations glanées par PCMag, le logiciel évoqué par LastPass n’est autre que Plex. Le gestionnaire de mots de passe a depuis confirmé qu’il s’agissait bien de Plex.

Nos confrères de PCMag soulignent surtout que la faille de Plex, exploitée par les attaquants pour atteindre les données sensibles de LastPass, remonte à 2020. Interrogé par le média, Plex précise que la brèche à l’origine du désastre a été divulguée publiquement en mai 2020.

D’après Plex, la faille permettait « à un attaquant ayant accès au compte Plex de l’administrateur du serveur de télécharger un fichier malveillant via la fonction de téléchargement depuis la caméra et de le faire exécuter par le serveur multimédia ». L’attaquant pouvait abuser de cette fonctionnalité pour déployer du code malveillant sur l’ordinateur de sa victime, uniquement après avoir pris obtenu un accès au compte Plex du serveur. C’est exactement ce que les pirates de LastPass ont fait dans l’intention d’infiltrer un keylogger, ou enregistreur de frappes, sur le PC de l’ingénieur.

Un développeur négligent

La vulnérabilité a été corrigée dans la foulée par le biais d’une mise à jour. Sur son site web, Plex recommandait à ses utilisateurs d’installer la version 1.19.3 ou ultérieure du logiciel sans tarder pour se protéger d’éventuelles attaques. Malheureusement, le développeur de LastPass a négligé de mettre à jour le logiciel avec le correctif. Depuis mai 2020, Plex a pourtant déployé de nombreuses versions de son logiciel :

« Malheureusement, l’employé de LastPass n’a jamais mis à niveau son logiciel pour activer le patch. Pour référence, la version qui a corrigé cet exploit a été déployée il y a environ 75 versions. Sans plus d’informations et de détails, il n’y a aucun moyen pour nous de spéculer sur la raison pour laquelle cette personne n’a pas mis à jour Plex durant une période aussi longue ».

In fine, le piratage des mots de passe de LastPass aurait pu être évité si l’ingénieur, pris pour cible par les hackers, avait simplement installé les mises à jour de Plex. Il est même fort probable que les attaquants aient décidé de concentrer leurs efforts sur l’ingénieur après avoir découvert la version antérieure de Plex sur son ordinateur.

Pendant des mois, les pirates ont en effet mené des opérations de reconnaissance pour mettre leur plan au point. Au moment de déployer le virus-espion, les attaquants avaient déjà obtenu un accès administrateur au serveur Plex de leur victime. Lors de la phase de reconnaissance, les assaillants ont apparemment étudié tous les points d’entrée sur les systèmes de LastPass. Un ordinateur personnel, connecté à un espace Cloud truffé de données sensibles, et équipé d’une version antérieure et défectueuse d’un logiciel, est rapidement apparu comme la portée d’entrée la plus évidente.

Au vu des retombées de cette négligence, Plex a annoncé des mesures pour encourager ses utilisateurs à installer les mises à jour. La firme californienne va afficher « des notifications via l’interface utilisateur de l’administrateur sur les mises à jour qui sont disponibles ». Si l’internaute continue d’oublier celles-ci, Plex se donne le droit de faire « des mises à jour automatiques » dans certains cas.

Quoi qu’il en soit, l’imprudence du développeur coûte cher à LastPass. En effet, la réputation du gestionnaire de mots de passe a été profondément entachée par le piratage…

Source : PCMag

Nokia et la NASA vont installer un réseau 4G sur la Lune
Divers Technologie

Nokia et la NASA vont installer un réseau 4G sur la Lune

La NASA a confié un projet d’une valeur de 14,1 millions de dollars américains à l’entreprise de télécommunications Nokia visant à déployer un réseau cellulaire...
Lire la suite
Windows 10 installe les webapps d’Office sans l’autorisation des utilisateurs
Informatique

Windows 10 installe les webapps d’Office sans l’autorisation des utilisateurs

Le système d’exploitation redémarre certains PC de manière inopinée pour y installer les webapps de la suite Office, sans demander votre avis. « Votre ordinateur va...
Lire la suite
Google : il suffit désormais de fredonner une chanson pour la retrouver
Astuces Téléphone mobile

Google : il suffit désormais de fredonner une chanson pour la retrouver

Cette nouvelle fonctionnalité est disponible sur Android et iOS, au travers du moteur de recherche ou de Google Assistant. Sur Google Search ou Google Assistant,...
Lire la suite
Microsoft annonce que son intelligence artificielle peut décrire une image aussi bien qu’un humain
Informatique Technologie

Microsoft annonce que son intelligence artificielle peut décrire une image aussi bien qu’un humain

Grâce au système Azure AI de Microsoft, les développeurs peuvent inclure des fonctions de création de légendes pour les images, avec plus de précision dans...
Lire la suite
Windows 10 : comment afficher une alerte lorsque votre webcam est activée ?
Astuces

Windows 10 : comment afficher une alerte lorsque votre webcam est activée ?

Affichez une notification d’alerte sur votre écran à chaque fois que la webcam de votre ordinateur est activée ou mise hors tension. En principe, lorsque...
Lire la suite
COVID-19 : les laboratoires toujours menacés par des cyberattaques
Divers Sécurité informatique

COVID-19 : les laboratoires toujours menacés par des cyberattaques

Le but de chaque pays est de mettre en premier sur le marché un vaccin efficace dans le but que ledit pays apparaisse comme le...
Lire la suite
Le marché du PC croît de presque 13%, et ne s’est pas aussi bien porté depuis dix ans
Divers Informatique

Le marché du PC croît de presque 13%, et ne s’est pas aussi bien porté depuis dix ans

La COVID-19 aura eu un aspect positif. Il a stoppé la constante régression du marché du PC. Depuis le début de la crise sanitaire, ce...
Lire la suite
Ryzen 5000 : AMD dévoile 4 processeurs taillés pour le gaming, dont un monstre à 16 coeurs
Informatique Jeux Vidéo

Ryzen 5000 : AMD dévoile 4 processeurs taillés pour le gaming, dont un monstre à 16 coeurs

AMD l'avait promis : ses nouveaux processeurs Ryzen pour PC de bureau sont là. La série des Ryzen 5000 va mettre des cœurs à l'ouvrage...
Lire la suite
Sécurité informatique : Comment protéger votre PME ?
Sécurité informatique

Sécurité informatique : Comment protéger votre PME ?

En entreprise, la cybersécurité est l’affaire de tous : si des outils existent pour mettre en place un plan de protection efficace, de bonnes pratiques au...
Lire la suite
Facebook et Twitter s’en prennent à Trump qui minimise la COVID-19
Divers Insolite Réseaux sociaux

Facebook et Twitter s’en prennent à Trump qui minimise la COVID-19

Les réseaux sociaux Facebook et Twitter ont pris des mesures punitives mardi contre des propos publiés par Donald Trump sur ses plateformes. À peine sorti...
Lire la suite
Apple conseille de réinitialiser complètement votre iPhone si iOS 14 draine votre batterie
Astuces Divers Téléphone mobile

Apple conseille de réinitialiser complètement votre iPhone si iOS 14 draine votre batterie

Chez certains utilisateurs, le passage à iOS 14 a eu une incidence négative sur l’autonomie de leur iPhone. Pour régler le problème, Apple conseille de...
Lire la suite
PME, comment relever le défi de la cybersécurité en travaillant efficacement à distance ?
Informatique

PME, comment relever le défi de la cybersécurité en travaillant efficacement à distance ?

À l’heure où le télétravail et le cloud sont omniprésents dans le monde de l’entreprise, les PME doivent faire face à des questions cruciales en...
Lire la suite
Outlook : le webmail de Microsoft connaît sa deuxième panne en quelques jours
Informatique

Outlook : le webmail de Microsoft connaît sa deuxième panne en quelques jours

Vous avez des difficultés à vous connecter à votre boîte mail Outlook ce matin ? Normal. Et vous n'êtes pas seul(e). Le service mail est...
Lire la suite
Amazon One : payez vos achats avec la paume de votre main
Technologie

Amazon One : payez vos achats avec la paume de votre main

  Amazon a dévoilé mardi le service Amazon One, qui associe la signature unique de la paume de votre main à l’une de vos cartes...
Lire la suite
Microsoft redémarre Office 365 après un énorme bug d’authentification
Informatique

Microsoft redémarre Office 365 après un énorme bug d’authentification

Les utilisateurs ne pouvaient tout simplement plus se connecter à la plate-forme cloud de Microsoft. La société a dû revenir à une configuration antérieure pour...
Lire la suite
Amazon lance Luna, sa plateforme de jeux vidéo sur demande
Divers Jeux Vidéo

Amazon lance Luna, sa plateforme de jeux vidéo sur demande

Amazon a annoncé jeudi le lancement de Luna, sa plateforme de jeux vidéo sur demande, qui permettra aux joueurs et aux joueuses d'accéder directement à...
Lire la suite
Cette caméra de sécurité d’Amazon peut voler dans votre maison
Divers Technologie

Cette caméra de sécurité d’Amazon peut voler dans votre maison

La division de sécurité domestique intelligente d’Amazon, Ring, a dévoilé une nouvelle caméra de sécurité qui peut se déployer en drone autonome, survolant les pièces...
Lire la suite
Google Maps indique désormais l’évolution des cas de Covid sur votre trajet
Divers Technologie

Google Maps indique désormais l’évolution des cas de Covid sur votre trajet

Le service de cartographie affiche des informations critiques sur la pandémie pour que vous puissiez établir votre itinéraire en fonction des cas de Covid. Google...
Lire la suite
Une vieille télévision à l’origine de pannes d’Internet pendant 18 mois dans un village
Divers Informatique

Une vieille télévision à l’origine de pannes d’Internet pendant 18 mois dans un village

Le mystère entourant la disparition du signal Internet affectant un village a été résolu au pays de Galles : le coupable était un vieux téléviseur. Une...
Lire la suite
Principes de base d’iOS 14: comment ajouter des widgets à l’écran d’accueil de votre iPhone
Astuces Divers Téléphone mobile

Principes de base d’iOS 14: comment ajouter des widgets à l’écran d’accueil de votre iPhone

L'un des changements les plus importants introduits dans iOS 14 , et qui suscite beaucoup d'intérêt, est l'ajout de widgets qui peuvent être ajoutés à n'importe quelle...
Lire la suite