Piratage de LastPass : une grave négligence est à l’origine du vol

On continue d’en apprendre davantage sur le piratage de LastPass. D’après une nouvelle révélation, le vol des mots de passe a été rendu possible par la négligence d’un développeur en matière de sécurité informatique.

L’an dernier, LastPass a été victime de deux attaques informatiques. Après enquête, LastPass a découvert que les deux offensives étaient liées. Concrètement, les pirates se sont appuyés sur les données volées lors de la première incursion pour fomenter la seconde violation.

La société a récemment révélé le mode opératoire des hackers dans les détails. Les assaillants ont commencé par infiltrer l’ordinateur personnel d’un des développeurs de LastPass. Grâce à un logiciel d’espionnage, ils se sont emparés des identifiants professionnels de l’ingénieur. Les pirates ont alors pu pénétrer dans un espace de travail partagé dans le Cloud et dérober les clés de chiffrement des sauvegardes des coffres-forts des clients… à l’insu de LastPass.

Une faille Plex remontant à 2020

Pour pénétrer dans l’ordinateur du développeur, les hackers ont exploité une vulnérabilité du code d’un « logiciel multimédia tiers vulnérable », explique LastPass. D’après les informations glanées par PCMag, le logiciel évoqué par LastPass n’est autre que Plex. Le gestionnaire de mots de passe a depuis confirmé qu’il s’agissait bien de Plex.

Nos confrères de PCMag soulignent surtout que la faille de Plex, exploitée par les attaquants pour atteindre les données sensibles de LastPass, remonte à 2020. Interrogé par le média, Plex précise que la brèche à l’origine du désastre a été divulguée publiquement en mai 2020.

D’après Plex, la faille permettait « à un attaquant ayant accès au compte Plex de l’administrateur du serveur de télécharger un fichier malveillant via la fonction de téléchargement depuis la caméra et de le faire exécuter par le serveur multimédia ». L’attaquant pouvait abuser de cette fonctionnalité pour déployer du code malveillant sur l’ordinateur de sa victime, uniquement après avoir pris obtenu un accès au compte Plex du serveur. C’est exactement ce que les pirates de LastPass ont fait dans l’intention d’infiltrer un keylogger, ou enregistreur de frappes, sur le PC de l’ingénieur.

Un développeur négligent

La vulnérabilité a été corrigée dans la foulée par le biais d’une mise à jour. Sur son site web, Plex recommandait à ses utilisateurs d’installer la version 1.19.3 ou ultérieure du logiciel sans tarder pour se protéger d’éventuelles attaques. Malheureusement, le développeur de LastPass a négligé de mettre à jour le logiciel avec le correctif. Depuis mai 2020, Plex a pourtant déployé de nombreuses versions de son logiciel :

« Malheureusement, l’employé de LastPass n’a jamais mis à niveau son logiciel pour activer le patch. Pour référence, la version qui a corrigé cet exploit a été déployée il y a environ 75 versions. Sans plus d’informations et de détails, il n’y a aucun moyen pour nous de spéculer sur la raison pour laquelle cette personne n’a pas mis à jour Plex durant une période aussi longue ».

In fine, le piratage des mots de passe de LastPass aurait pu être évité si l’ingénieur, pris pour cible par les hackers, avait simplement installé les mises à jour de Plex. Il est même fort probable que les attaquants aient décidé de concentrer leurs efforts sur l’ingénieur après avoir découvert la version antérieure de Plex sur son ordinateur.

Pendant des mois, les pirates ont en effet mené des opérations de reconnaissance pour mettre leur plan au point. Au moment de déployer le virus-espion, les attaquants avaient déjà obtenu un accès administrateur au serveur Plex de leur victime. Lors de la phase de reconnaissance, les assaillants ont apparemment étudié tous les points d’entrée sur les systèmes de LastPass. Un ordinateur personnel, connecté à un espace Cloud truffé de données sensibles, et équipé d’une version antérieure et défectueuse d’un logiciel, est rapidement apparu comme la portée d’entrée la plus évidente.

Au vu des retombées de cette négligence, Plex a annoncé des mesures pour encourager ses utilisateurs à installer les mises à jour. La firme californienne va afficher « des notifications via l’interface utilisateur de l’administrateur sur les mises à jour qui sont disponibles ». Si l’internaute continue d’oublier celles-ci, Plex se donne le droit de faire « des mises à jour automatiques » dans certains cas.

Quoi qu’il en soit, l’imprudence du développeur coûte cher à LastPass. En effet, la réputation du gestionnaire de mots de passe a été profondément entachée par le piratage…

Source : PCMag

Bing Chat, l’IA de Microsoft, se montre menaçante
Technologie

Bing Chat, l’IA de Microsoft, se montre menaçante

Le 7 février, Microsoft dévoilait la nouvelle version de son moteur de recherche Bing, intégrant une fonction de recherche par chat qui repose sur un...
Lire la suite
Windows 11 : Microsoft vient de corriger 77 failles de sécurité, dont trois zero day
Sécurité informatique

Windows 11 : Microsoft vient de corriger 77 failles de sécurité, dont trois zero day

Microsoft vient de publier sa dernière mise à jour de sécurité pour Windows 11. En plus des quelques 77 failles de sécurités qui ont été...
Lire la suite
Windows 11 : 10 astuces et fonctions cachées pour bien maîtriser l’Explorateur de fichiers
Astuces

Windows 11 : 10 astuces et fonctions cachées pour bien maîtriser l’Explorateur de fichiers

L’Explorateur de fichiers de Windows 11 renferme de nombreux secrets. Adoptez les bons réflexes pour en maîtriser tous les arcanes. Vous avez beau l’utiliser tous...
Lire la suite
Ukraine : une nouvelle vague de virus menace de consumer toutes les données
Divers Sécurité informatique

Ukraine : une nouvelle vague de virus menace de consumer toutes les données

L’Ukraine est la cible d’une nouvelle vague de malwares venus de Russie. Déployés par les pirates de Sandworm, ces virus sont conçus pour effacer les...
Lire la suite
Épidémie de virus sur Android et iOS : désinstallez vite ces 203 applications malveillantes
Sécurité informatique Téléphone mobile

Épidémie de virus sur Android et iOS : désinstallez vite ces 203 applications malveillantes

Une épidémie de virus s’est déclarée sur le Play Store et sur l’App Store. Plus de 200 applications Android et iOS dangereuses ont en effet...
Lire la suite
Windows 11 : le premier widget vraiment utile débarque bientôt !
Informatique

Windows 11 : le premier widget vraiment utile débarque bientôt !

Le panneau de widgets de Windows pourra bientôt accueillir des widgets tiers. Le premier pourrait être développé par Meta qui vient d’en intégrer un à...
Lire la suite
Claude, l’IA qui vient concurrencer ChatGPT ?
Technologie

Claude, l’IA qui vient concurrencer ChatGPT ?

« Utile, inoffensif et honnête » : c’est en ces termes que se décrit « Claude », la nouvelle intelligence artificielle (IA) de l’entreprise Anthropic. Tout comme son cousin...
Lire la suite
Cette IA peut détecter un cambrioleur à travers un mur grâce au réseau Wi-Fi
Science Technologie

Cette IA peut détecter un cambrioleur à travers un mur grâce au réseau Wi-Fi

Grâce à quelques routeurs Wi-Fi bon marché et une intelligence artificielle, il est possible d’espionner quelqu’un à travers les murs de sa maison, ou de...
Lire la suite
Windows 11 : comment libérer automatiquement de l’espace sur votre PC ?
Astuces Informatique

Windows 11 : comment libérer automatiquement de l’espace sur votre PC ?

Activez et configurez l’Assistant Stockage de Windows 11 pour supprimer automatiquement certains fichiers inutiles afin de libérer de l’espace sur votre ordinateur. Avoir toujours suffisamment...
Lire la suite
Windows 11 : comment synchroniser un iPhone ou un téléphone Android avec votre PC ?
Technologie Téléphone mobile

Windows 11 : comment synchroniser un iPhone ou un téléphone Android avec votre PC ?

Intel vient de publier une nouvelle application pour Windows, Unison, pour vous permettre de piloter votre smartphone et de le synchroniser avec votre PC. Voici...
Lire la suite
Microsoft veut intégrer ChatGPT à Word, Outlook et Powerpoint
Informatique Technologie

Microsoft veut intégrer ChatGPT à Word, Outlook et Powerpoint

Les applications de la suite bureautique de Microsoft pourraient bientôt intégrer de manière plus profonde ChatGPT, l’outil conversationnel en langage naturel de l’entreprise OpenAI. Une...
Lire la suite
Les textes générés par IA sont déjà en train de « polluer » Internet
Technologie

Les textes générés par IA sont déjà en train de « polluer » Internet

Des outils comme DALL-E 2 ou Stable Diffusion, ou encore comme ChatGPT — dont on parle beaucoup en ce moment — sont très impressionnants. Les...
Lire la suite
Ce malware Android a un plan implacable pour ruiner ses victimes
Sécurité informatique Téléphone mobile

Ce malware Android a un plan implacable pour ruiner ses victimes

Un redoutable malware s’attaque aux smartphones Android. Inspiré du tristement célèbre « Anubis », le virus est conçu pour siphonner les économies des utilisateurs. Il vise plus...
Lire la suite
iOS 16.2 : Freeform, Apple Music Sing, Protection avancée des données, voici les principales nouveautés
Téléphone mobile

iOS 16.2 : Freeform, Apple Music Sing, Protection avancée des données, voici les principales nouveautés

Apple vient de publier une nouvelle mouture d’iOS 16 et d’iPadOS 16. Cette mise à jour introduit Freeform, une application de travail collaboratif, la fonction...
Lire la suite
Record mondial : un gigantesque ordinateur quantique à 433 qubits
Technologie

Record mondial : un gigantesque ordinateur quantique à 433 qubits

C’est un nouveau record pour les ordinateurs quantiques. Dans cette course qui n’en finit pas d’additionner les qubits, un ordinateur nommé Osprey vient d’être mis...
Lire la suite
Un ingénieur de chez Twitter affirme que des bugs majeurs surviendront sur la plateforme d’ici six mois
Réseaux sociaux

Un ingénieur de chez Twitter affirme que des bugs majeurs surviendront sur la plateforme d’ici six mois

Le personnel chez Twitter ne serait désormais plus suffisant pour maintenir la plateforme en place. Pas si étonnant, après le licenciement le 4 novembre dernier...
Lire la suite
Google Chrome : cette nouvelle fonction pratique va simplifier vos recherches
Informatique

Google Chrome : cette nouvelle fonction pratique va simplifier vos recherches

Microsoft vient de publier une nouvelle build de Windows 11 à destination des membres Insider. Publiée dans le canal bêta, elle introduit plusieurs nouveautés, dont...
Lire la suite
Google vient de modifier sa page d’accueil pour ajouter une fonction très pratique
Divers Informatique

Google vient de modifier sa page d’accueil pour ajouter une fonction très pratique

La page d’accueil du moteur de recherche hérite d’un nouveau bouton permettant de lancer une recherche d’image en un clic. Les changements opérés sur la...
Lire la suite
C’est la fin de Microsoft Office, mais ne paniquez pas
Informatique

C’est la fin de Microsoft Office, mais ne paniquez pas

Microsoft sacrifie une marque culte : Office va bientôt tirer sa révérence. Mais ce n’est évidemment pas pour autant la fin de la célèbre suite bureautique....
Lire la suite
Google dévoile à son tour un outil qui permet de créer des vidéos à partir de texte
Technologie

Google dévoile à son tour un outil qui permet de créer des vidéos à partir de texte

La course au contenu généré par l’intelligence artificielle se poursuit. Quelques jours après le dévoilement de Make-A-Video, un outil créé par Meta qui permet de transformer...
Lire la suite