skytjenester
Svært populær passordtjeneste hacket for andre gang på få måneder
Passordtjenesten Lastpass er hacket for andre gang på tre måneder.
Selskapet skal ha oppdaget unormal aktivitet på en skylagringstjeneste. Angriperne skal ha fått adgang til kundedata.
Ingen av selskapets kunders passordhasher skal være på avveie. Alle disse er lagret kryptert på andre servere, opplyser det amerikanske selskapet i et blogginnlegg.
– Nå jobber vi for å kartlegge omfanget av angrepet og identifisere hvilken informasjon som er hentet ut, sier administrerende direktør Karim Toubba til NPR.
Samme angripere som sist
Det skal være de samme angriperne som var på ferde i august da Lastpass varslet at hackere hadde fått tilgang til deler av selskapets kildekode. Den gang skal angriperne ha fått tilgang til systemene via en kompromittert utviklerkonto.
Denne gangen skal angriperne ha brukt informasjon fra det forrige angrepet for å få tilgang til serverne til passordtjenesten.
Den amerikanske passordtjenesten opplyser at angrepet nå er under etterforskning. De har fått bistand av sikkerhetsselskapet Mandiant for å gjøre nødvendig sporsikring.
Om selskapets hasher hadde blitt stjålet, kunne angriperne benyttet seg av rå regnekraft for å omgjøre dem til lesbare passord. Det er fullt mulig for et kraftig system å beregne mer enn tusen milliarder passordhasher i sekundet.
Enkelt å cracke passordhasher
Under sikkerhetsfestivalen i Lillehammer tidligere i år fortalte penetrasjonstester og flere ganger norgesmester i cybersikkerhet, Martin Ingesen, om hvordan han knekker passord.
Ved hjelp av ordlister og verktøy som John the Ripper og Hashcat omgjør han uleselig tekst til passord på få sekunder. Ingesen har investert i et monster av en rigg for formålet, men det er mulig å komme i gang uten eget dedikert utstyr.
– Dersom du har veldig lyst til å knekke hasher veldig fort – med en gang – så er skytjenester en enkel måte å komme i gang på, sa Ingesen på sikkerhetsfestivalen i september.
Passordtjenesten Lastpass har lenge vært en av verdens mest populære. Selskapet har mer enn 30 millioner brukere. 85.000 av disse er bedriftskunder som lar tjenesten håndtere innloggingsinformasjonen deres.
Gjorde store endringer i brukermodell
I 2019 ble selskapet kjøpt opp av investeringsfondene Elliott Management og Francisco Partners for 36 milliarder kroner. Ikke lenge etter at oppkjøpet var ferdigstilt gjorde Lastpass endringer i brukermodellen, og krevde at brukerne betalte for tjenester som tidligere var gratis å benytte seg av.
Det ble blant annet gjort endringer i hvor mange enheter det var mulig å benytte seg av. Support over e-post ble også forbeholdt betalende kunder. I dag koster det rundt 400 kroner i året for full funksjonalitet fra det amerikanske selskapet.
Da endringene ble annonsert så konkurrerende selskaper som Bitwarden en stor oppgang i brukermassen. Å benytte seg av en passordlagringstjeneste er et godt sikkerhetstiltak, ifølge eksperter.
Gjenbruk av passord er nemlig svært utbredt i dag, til tross for formaninger om å benytte seg av ulike passord på tvers av tjenester. 65 prosent av oss gjenbruker passord, selv om de fleste er klar over at det utgjør en betydelig sikkerhetsrisiko.
Passordvett
I Norge var de mest vanlige passordene i 2021: «123456», «123456789», «12345», «12345678», «passord», «1234», «password», «1234567», «lol123» og «abc123».
Det trenger ikke være vanskelig å finne unike passord som du også klarer å huske.
Her er noen tips fra forrige gang Digi omtalte passordhygiene.
- Bruk en passFRASE i stedet for et passORD. Finn en setning du klarer å huske, og bruk den, gjerne med noen tall, spesialtegn eller skrivefeil som du klarer å huske.
- I stedet for å gjenbruke passord, finn deg et antall standardpassord som du husker og sett dem sammen på ulike vis. Da blir det enklere for deg å finne riktig passord hvis du skulle glemme det, uten at du bruker nøyaktig samme passord mange steder.
- Kombiner gjerne passordene dine med noen bokstaver eller tegn som er spesielle for hvor du bruker dem, slik at de ikke er identiske alle steder. For passord i Nettbutikken AS kan du for eksempel sette inn NAS, Nas, nas eller lignende i begynnelsen, midten eller slutten.
- Velg å basere passordet på noe som betyr noe for deg og som du kan klare å huske, men som er vanskelig for andre å tippe seg frem til. Bruk gjerne norske spesialtegn i passordet, men ikke stol på at det alene er nok.
- Sjekk om passordene du bruker, har blitt kompromittert. Har de det, slutt å bruke dem.