Piratage de LastPass : une grave négligence est à l’origine du vol

On continue d’en apprendre davantage sur le piratage de LastPass. D’après une nouvelle révélation, le vol des mots de passe a été rendu possible par la négligence d’un développeur en matière de sécurité informatique.

L’an dernier, LastPass a été victime de deux attaques informatiques. Après enquête, LastPass a découvert que les deux offensives étaient liées. Concrètement, les pirates se sont appuyés sur les données volées lors de la première incursion pour fomenter la seconde violation.

La société a récemment révélé le mode opératoire des hackers dans les détails. Les assaillants ont commencé par infiltrer l’ordinateur personnel d’un des développeurs de LastPass. Grâce à un logiciel d’espionnage, ils se sont emparés des identifiants professionnels de l’ingénieur. Les pirates ont alors pu pénétrer dans un espace de travail partagé dans le Cloud et dérober les clés de chiffrement des sauvegardes des coffres-forts des clients… à l’insu de LastPass.

Une faille Plex remontant à 2020

Pour pénétrer dans l’ordinateur du développeur, les hackers ont exploité une vulnérabilité du code d’un « logiciel multimédia tiers vulnérable », explique LastPass. D’après les informations glanées par PCMag, le logiciel évoqué par LastPass n’est autre que Plex. Le gestionnaire de mots de passe a depuis confirmé qu’il s’agissait bien de Plex.

Nos confrères de PCMag soulignent surtout que la faille de Plex, exploitée par les attaquants pour atteindre les données sensibles de LastPass, remonte à 2020. Interrogé par le média, Plex précise que la brèche à l’origine du désastre a été divulguée publiquement en mai 2020.

D’après Plex, la faille permettait « à un attaquant ayant accès au compte Plex de l’administrateur du serveur de télécharger un fichier malveillant via la fonction de téléchargement depuis la caméra et de le faire exécuter par le serveur multimédia ». L’attaquant pouvait abuser de cette fonctionnalité pour déployer du code malveillant sur l’ordinateur de sa victime, uniquement après avoir pris obtenu un accès au compte Plex du serveur. C’est exactement ce que les pirates de LastPass ont fait dans l’intention d’infiltrer un keylogger, ou enregistreur de frappes, sur le PC de l’ingénieur.

Un développeur négligent

La vulnérabilité a été corrigée dans la foulée par le biais d’une mise à jour. Sur son site web, Plex recommandait à ses utilisateurs d’installer la version 1.19.3 ou ultérieure du logiciel sans tarder pour se protéger d’éventuelles attaques. Malheureusement, le développeur de LastPass a négligé de mettre à jour le logiciel avec le correctif. Depuis mai 2020, Plex a pourtant déployé de nombreuses versions de son logiciel :

« Malheureusement, l’employé de LastPass n’a jamais mis à niveau son logiciel pour activer le patch. Pour référence, la version qui a corrigé cet exploit a été déployée il y a environ 75 versions. Sans plus d’informations et de détails, il n’y a aucun moyen pour nous de spéculer sur la raison pour laquelle cette personne n’a pas mis à jour Plex durant une période aussi longue ».

In fine, le piratage des mots de passe de LastPass aurait pu être évité si l’ingénieur, pris pour cible par les hackers, avait simplement installé les mises à jour de Plex. Il est même fort probable que les attaquants aient décidé de concentrer leurs efforts sur l’ingénieur après avoir découvert la version antérieure de Plex sur son ordinateur.

Pendant des mois, les pirates ont en effet mené des opérations de reconnaissance pour mettre leur plan au point. Au moment de déployer le virus-espion, les attaquants avaient déjà obtenu un accès administrateur au serveur Plex de leur victime. Lors de la phase de reconnaissance, les assaillants ont apparemment étudié tous les points d’entrée sur les systèmes de LastPass. Un ordinateur personnel, connecté à un espace Cloud truffé de données sensibles, et équipé d’une version antérieure et défectueuse d’un logiciel, est rapidement apparu comme la portée d’entrée la plus évidente.

Au vu des retombées de cette négligence, Plex a annoncé des mesures pour encourager ses utilisateurs à installer les mises à jour. La firme californienne va afficher « des notifications via l’interface utilisateur de l’administrateur sur les mises à jour qui sont disponibles ». Si l’internaute continue d’oublier celles-ci, Plex se donne le droit de faire « des mises à jour automatiques » dans certains cas.

Quoi qu’il en soit, l’imprudence du développeur coûte cher à LastPass. En effet, la réputation du gestionnaire de mots de passe a été profondément entachée par le piratage…

Source : PCMag

Les vieilles disquettes 8 pouces dans les systèmes nucléaires américains, c’est fini
Informatique

Les vieilles disquettes 8 pouces dans les systèmes nucléaires américains, c’est fini

Après plus de quarante ans, l’armée américaine a décidé de remplacer les disquettes 8 pouces par des supports de stockage Flash. On ne pourra pas dire...
Lire la suite
La génération Z a une plus grande volonté de déconnexion que la génération millénariale
Divers Technologie

La génération Z a une plus grande volonté de déconnexion que la génération millénariale

Chaque génération est plus attachée à ses appareils électroniques que la précédente, mais la génération Z, soit les personnes nées après 1998, semble renverser cette tendance, à...
Lire la suite
Depuis les années 60, la technologie s’invite aux soirées électorales
Technologie

Depuis les années 60, la technologie s’invite aux soirées électorales

SOURCE: ici.radio-canada.ca Pour Radio-Canada, la soirée des élections est sans doute l’émission la plus complexe de l’année à produire. Dès les années 60, elle est aussi...
Lire la suite
Le prochain Galaxy Fold de Samsung utiliserait du verre pliable
Téléphone mobile

Le prochain Galaxy Fold de Samsung utiliserait du verre pliable

SOURCE: 01net.com Attendu pour début 2020 -vraisemblablement en avril-, le second smartphone pliable de Samsung pourrait éliminer un des principaux défauts du premier Galaxy Fold....
Lire la suite
Nvidia GeForce RTX : on a mesuré l’impact du ray tracing et du DLSS sur leurs performances
Informatique

Nvidia GeForce RTX : on a mesuré l’impact du ray tracing et du DLSS sur leurs performances

SOURCE: 01net.com Vous souhaitez vous offrir une GeForce RTX et, avant de passer à l'acte, vous aimeriez savoir comment le ray tracing et le DLSS...
Lire la suite
SpaceX pourrait lancer jusqu’à 30.000 satellites Starlink… de plus !
Science Technologie

SpaceX pourrait lancer jusqu’à 30.000 satellites Starlink… de plus !

SOURCE: Ars Technica L’entreprise spatiale d’Elon Musk a rempli un document d’autorisation de lancement de 30 000 satellites de plus pour sa constellation Starlink. Ce...
Lire la suite
Une faille permet de déjouer la sécurité par empreinte digitale du Samsung Galaxy S10
Téléphone mobile

Une faille permet de déjouer la sécurité par empreinte digitale du Samsung Galaxy S10

SOURCE: tvanouvelles.ca Le conglomérat sud-coréen Samsung a recommandé vendredi aux utilisateurs de plusieurs de ses modèles de téléphones intelligents haut de gamme d'effacer toutes les...
Lire la suite
Un outil pour obtenir le juste prix pour Internet
Divers Informatique

Un outil pour obtenir le juste prix pour Internet

SOURCE: ici.radio-canada.ca Alors que le Canada figure parmi les pays où les tarifs Internet sont les plus élevés, une nouvelle plateforme propose de mesurer, en...
Lire la suite
Le côté sombre du web, vu par un fondateur de l’ancêtre d’Internet
Informatique

Le côté sombre du web, vu par un fondateur de l’ancêtre d’Internet

SOURCE: Agence France-Presse Le 29 octobre 1969, le professeur Leonard Kleinrock et ses collègues de la célèbre Université de Californie à Los Angeles (UCLA) ont fait « parler »...
Lire la suite
Google dévoile la date de lancement de Stadia, le « Netflix du jeu vidéo »
Jeux Vidéo

Google dévoile la date de lancement de Stadia, le « Netflix du jeu vidéo »

SOURCE: ici.radio-canada.ca Google a annoncé lors de sa conférence annuelle à New York que son service de jeux vidéo en diffusion continue, Stadia, sera lancé...
Lire la suite
iOS 13 : 5 astuces pour maîtriser Safari sur iPhone
Astuces

iOS 13 : 5 astuces pour maîtriser Safari sur iPhone

SOURCE: 01net.com La mise à jour iOS 13 a apporté de nombreuses fonctionnalités à Safari, le navigateur web des iPhone. Le passage à iOS 13...
Lire la suite
Lunettes de réalité augmentée : Facebook et Ray-Ban s’associent
Technologie

Lunettes de réalité augmentée : Facebook et Ray-Ban s’associent

SOURCE: branchez-vous.com Serait-on sur le point de rattraper la science-fiction? En termes de nouveaux produits et d’innovations, Facebook a bien plus d’un tour dans son...
Lire la suite
Un adolescent seul survit par miracle pendant près de 6 heures sans Wi-Fi
Insolite

Un adolescent seul survit par miracle pendant près de 6 heures sans Wi-Fi

SOURCE: waterfordwhispersnews.com Dans ce qui a été qualifié de «miracle», un adolescent de Waterford aurait survécu chez lui sans connexion à Internet pendant près de...
Lire la suite
Google aurait ciblé des sans-abri pour améliorer sa technologie de reconnaissance faciale
Divers

Google aurait ciblé des sans-abri pour améliorer sa technologie de reconnaissance faciale

SOURCE: ici.radio-canada.ca Moins de deux semaines avant le lancement du Pixel 4, son nouveau téléphone intelligent, Google a décidé de suspendre un programme controversé, qui avait...
Lire la suite
11 jeux vidéo à surveiller en octobre !
Jeux Vidéo

11 jeux vidéo à surveiller en octobre !

SOURCE: branchez-vous.com Après un mois de septembre plutôt chargé, l’automne 2019 se poursuit avec plusieurs grosses sorties de jeux tout au long du mois d’octobre...
Lire la suite
Chrome va bientôt bloquer tous les contenus non chiffrés des sites web HTTP
Sécurité informatique

Chrome va bientôt bloquer tous les contenus non chiffrés des sites web HTTP

À partir de l’année prochaine, le navigateur de Google n’affichera plus les images et les contenus audio/vidéo qui ne peuvent être chargés qu’avec le protocole...
Lire la suite
Netflix : du contenu gratuit pour les non-abonnés en attendant la concurrence
Divers

Netflix : du contenu gratuit pour les non-abonnés en attendant la concurrence

SOURCE: branchez-vous.com Le tester, c’est l’adopter ? Depuis quelques mois, le succès du géant de la vidéo à la demande est grandement mis à l’épreuve....
Lire la suite
Microsoft annonce Windows 10X, conçu pour les PC à deux écrans
Informatique

Microsoft annonce Windows 10X, conçu pour les PC à deux écrans

Windows 10X est pensé pour un nouveau facteur de forme, des PC à double écran, en répartissant de manière optimale deux applications ou deux éléments...
Lire la suite
Surface Pro, Surface Campus, nouveau Windows… tout ce que Microsoft pourrait annoncer demain
Informatique

Surface Pro, Surface Campus, nouveau Windows… tout ce que Microsoft pourrait annoncer demain

SOURCE: 01net.com Microsoft tiendra sa conférence Surface demain en milieu d'après-midi. Nouveaux PC, nouveaux accessoires, à quoi faut-il s'attendre ? Voici nos pronostics et les...
Lire la suite
Google entre dans la suprématie quantique
Informatique

Google entre dans la suprématie quantique

SOURCE: branchez-vous.com Google serait-elle la première entreprise à réaliser une « grande avancée informatique » ? Si l’on se réfère aux dernières informations partagées par...
Lire la suite