游乐游手机版
首页/业界动态/文章详情

LastPass泄露160万英国用户数据,被处120万英镑重罚

时间:2025-12-16 13:52
12 月 12 日消息,科技媒体 bleepingcomputer 昨日(12 月 11 日)发布博文,报道称英国信息专员办公室(ICO)发布公告,因 LastPass 未能采取有效的安全措施,导

12月12日,科技媒体bleepingcomputer放出消息,透露英国信息专员办公室(ICO)已于昨日(12月11日)发布正式公告,认定知名密码管理服务商LastPass因未能采取足够有效的安全防护措施,导致在2024年连续发生重大用户数据泄露事件,决定对其处以高达120万英镑(按当前汇率折合人民币约1134.9万元)的行政罚款。

调查报告明确指出,LastPass在2024年8月至10月间接连遭受两起存在关联的数据入侵。正是由于公司在关键安全措施上存在明显疏漏,黑客得以直接窃取超过160万英国用户的个人敏感信息,包括用户的姓名、电子邮箱、电话号码,以及最为核心的加密密码库备份数据。

ICO专员约翰·爱德华兹在公告中强调,用户完全有理由期待通过密码管理器获得最高级别的数据安全保障,而LastPass显然未能履行这一基本责任。

深入调查发现,此次攻击路径极具针对性且层层递进。攻击者首先在2024年8月成功入侵了一名开发人员的个人笔记本电脑,从而获取了部分服务器源代码和加密的公司访问凭证。

尽管解密密钥采用隔离存储,LastPass起初误判风险可控。然而,攻击者很快锁定了一名持有密钥的高级管理人员,并利用其家用设备上安装的流媒体软件Plex的已知安全漏洞实施渗透。

黑客在该设备上植入恶意软件和键盘记录器后,成功截获了该高管的主密码,并利用已验证的登录凭证Cookie绕过多重身份认证(MFA)验证,彻底突破了公司的内部防线。

随后,黑客利用窃取的高级权限访问了公司的云端存储服务器(GoTo),复制了含有大量客户信息的数据备份。虽然LastPass声称采用了“零知识架构”,即服务器端不存储用户的主密码,理论上黑客无法直接解密用户数据,但实际安全风险依然严峻。

安全专家分析指出,攻击者现已掌握加密的密码库文件,能够利用高性能GPU算力进行离线暴力破解。如果用户设置的主密码强度不足或过于简单,其密码库内存储的所有账户密码仍面临被完全破解的极高风险。事实上,已有研究人员声称发现部分加密货币盗窃案件与此次泄露的弱密码库直接相关。

针对此次处罚,LastPass回应称虽然对裁决结果感到失望,但公司已积极配合调查并显著加强了整体安全架构。ICO则借此案例向所有企业发出警告,强调必须重新审视远程办公的风险管控与设备安全策略。

来源:https://www.ithome.com/0/904/472.htm
上一篇马斯克盛赞《黑神话:悟空》为中国3A里程碑之作 下一篇亚马逊在华推出下一代跨境链,深设全球智能物流枢纽
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
长安汽车明年一季度发布首款车载人形机器人小安
业界动态 · 2026-06-29

长安汽车明年一季度发布首款车载人形机器人小安

长安汽车公布机器人战略,采用“1+N+X”布局,联合头部伙伴攻克大脑、能源、驱动技术。人形机器人“小安”身高169cm,体重69kg,移动速度0 8m s,具备40个自由度,续航超2小时。预计明年一季度发布首款车载组件机器人,已在广州车展展示。

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影
业界动态 · 2026-06-29

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影

3月25日,光通信领域迎来又一个里程碑:中国信科集团光通信技术和网络全国重点实验室联合鹏城实验室、烽火藤仓光纤科技有限公司,成功实现了2 5Pb s 24芯光纤超大容量实时光传输,再次刷新了世界纪录。 这一研究成果不仅入选国际顶级光通信会议OFC(2026)并荣获“高分论文”称号,还受国际权威SCI

美国调查18万辆特斯拉Model3车门应急释放装置易找性
业界动态 · 2026-06-29

美国调查18万辆特斯拉Model3车门应急释放装置易找性

美国国家公路交通安全管理局对约17 9万辆2024款特斯拉Model3启动缺陷调查,焦点在于车门应急释放装置是否不易找到且标识不清。该调查源于一份缺陷请愿,不意味着立即召回,但可能引发后续监管措施。

doc个人图书馆停服 创始人称无偿转让失败
业界动态 · 2026-06-29

doc个人图书馆停服 创始人称无偿转让失败

运营长达20年,累计服务8000万用户的360doc个人图书馆,最终还是迎来了谢幕时刻。2026年5月1日,这个承载着无数用户收藏记忆的知名平台将正式停止服务——关停原因并非用户流失,而是始终未能寻得一位能够安全接管的合适人选。 创始人蔡智在告别信中坦言,近两个月来,他一直在尝试将360doc无偿转

年Q1随身WiFi实测安全靠谱高性价比机型推荐
业界动态 · 2026-06-29

年Q1随身WiFi实测安全靠谱高性价比机型推荐

2025年10月,艾瑞咨询正式授予飞猫“AI WiFi品类开创者”认证,紧接着CIC也将其认定为“多网融合自由切换技术服务首创者”。这些权威认证背后,折射出一个清晰的市场趋势:移动办公、户外出行、宿舍上网等场景的需求正在快速增长,随身WiFi几乎已成为不少用户的刚需装备。但问题也随之而来——网络卡顿