Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: LastPass, Üç Ay İçinde İkinci İhlalini Açıkladı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » LastPass, Üç Ay İçinde İkinci İhlalini Açıkladı

GenelSiber Güvenlik

LastPass, Üç Ay İçinde İkinci İhlalini Açıkladı

teknomers
Son güncelleme: 2 Aralık 2022 02:38
teknomers
Paylaş
Paylaş



Contents
  • Olağandışı Etkinlik
  • LastPass’ın Güvenlik Kontrolleri Yeterince Güçlü müydü?

Bu Ağustos ayında LastPass’ta yazılım geliştirme ortamını ihlal eden ve şirketten kaynak kodunu ve diğer özel verileri çalan bir saldırgan, parola yönetim firmasına yeniden saldırmış gibi görünüyor.

Çarşamba günü, LastPass, Ağustos saldırısı sırasında elde edilen bilgileri kullanan birinin isimsiz bir üçüncü taraf bulut depolama hizmetinde depolanan kaynak koduna ve belirtilmemiş müşteri verilerine erişmeyi başardığı yakın tarihli bir olayı araştırdığını açıkladı. LastPass, saldırganın ne tür müşteri verilerine erişmiş olabileceğini açıklamadı, ancak ürün ve hizmetlerinin tamamen çalışır durumda olduğunu iddia etti.

Olağandışı Etkinlik

“Kısa bir süre önce, şu anda hem LastPass hem de bağlı kuruluşu GoTo tarafından paylaşılan bir üçüncü taraf bulut depolama hizmetinde olağandışı etkinlik tespit ettik.” LastPass dedi. “Hemen bir soruşturma başlattık, önde gelen bir güvenlik firması olan Mandiant’ı görevlendirdik ve kolluk kuvvetlerini uyardık.”

LastPass’ın açıklaması, yine Çarşamba günü GoTo’dan gelen ve görünüşe göre aynı olağandışı aktivite üçüncü taraf bulut depolama hizmeti içinde. Ek olarak, GoTo’nun açıklaması, etkinliğin geliştirme ortamını etkilediğini açıkladı ancak başka ayrıntı vermedi. LastPass gibi GoTo da video konferans ve işbirliği hizmetlerinin olayı araştırırken tamamen işlevsel kaldığını söyledi.

GoTo’nun geliştirme ortamının bariz ihlalinin, LastPass’a Ağustos ayında yapılan izinsiz girişle herhangi bir şekilde ilgili olup olmadığı veya iki olayın tamamen ayrı olup olmadığı açık değildir. Her iki şirket de, iki olayın birbiriyle ilişkili olup olmayacağına dair bir Karanlık Okuma sorusunu yanıtlamayı reddetti.

LastPass’taki yeni ihlal, saldırganların Ağustos ayında şirketten daha önce düşünülenden daha fazla veriye erişmiş olabileceğini gösteriyor. LastPass daha önce ağustos ayındaki ihlaldeki davetsiz misafirin bir yazılım geliştiricinin kimlik bilgilerini çalarak ve o kişinin kimliğine bürünerek geliştirme ortamına erişim kazandığını belirtmişti. Şirket, o zamandan beri, sistem tasarımı ve uyguladığı kontroller nedeniyle tehdit aktörünün herhangi bir müşteri verisine veya şifreli şifre kasasına erişim sağlamadığını iddia ediyor.

LastPass’ın Güvenlik Kontrolleri Yeterince Güçlü müydü?

Bu kontroller, geliştirme ortamının üretim ortamından tamamen fiziksel ve ağ olarak ayrılmasını ve geliştirme ortamının hiçbir müşteri verisi veya şifreli kasa içermemesini sağlamayı içerir. LastPass ayrıca müşteri kasalarına giden ana şifrelere erişimi olmadığını ve böylece yalnızca müşterinin erişebilmesini sağladığını kaydetti.

Synopsys Software Integrity Group teknik direktörü ve baş mimarı Michael White, LastPass’ın geliştirme ve testi ayırma ve geliştirme/testte hiçbir müşteri verisinin kullanılmamasını sağlama uygulamasının kesinlikle iyi uygulamalar olduğunu ve önerilerle uyumlu olduğunu söylüyor.

Bununla birlikte, bir tehdit aktörünün geliştirme ortamına erişmeyi başarması, potansiyel olarak çok fazla zarar verme yeteneğine sahip olduğu anlamına gelir.

White, “Kısa cevap, halka açık bir şekilde söylenenlere dayanarak bilemeyeceğimizdir” diyor. “Bununla birlikte, etkilenen dev sistemlerin yazılım oluşturma ve yayınlama için kullanılan ortak dahili araçlara (örneğin, kaynak kodu havuzları, derleme sistemleri veya ikili yapı depolama) herhangi bir erişimi varsa, bu, bir saldırının sisteme gizli bir arka kapı sokmasına izin verebilir. kod.”

Bu nedenle, LastPass’in geliştirme ve testi üretim ortamından ayırmış olabileceği gerçeği, müşterilerin tam olarak korunduğunu garanti etmek için yeterli değildir, diyor.

LastPass’in kendisi, yalnızca Ağustos ihlalinin arkasındaki tehdit aktörünün kaynak koduna ve diğer bazı fikri mülkiyetlere eriştiğini doğruladı. Ancak araştırmacılar Dark Reading’e, oyuncunun başka zararlar da verip vermediği belli değil.

PhishFirewall CEO’su Joshua Crumbaugh, geliştirme ortamlarının tehdit aktörlerinin tespit edilmeden kötü amaçlı kod enjekte etmesi için kolay hedefler sunma eğiliminde olduğunu söylüyor. “Bu kötü amaçlı kod, samanlıkta aramayı bilmediğiniz bir iğne bulmaya benziyor” diyor.

Geliştirme ortamları, sabit kodlanmış kimlik bilgilerine sahip olmaları ve API anahtarlarının, kullanıcı kimlik bilgilerinin ve diğer hassas bilgilerin güvenli olmayan şekilde depolanmasıyla da bilinir. Crumbaugh, “Araştırmamız, geliştirme ekiplerinin çoğu kuruluşta güvenlik konusunda en az bilinçli departmanlardan biri olduğunu sürekli olarak gösteriyor” diyor. LastPass’ın ihlal devamının, ilk ihlalden sonra saldırganların eylemlerini tam olarak izlemediklerini gösterdiğini ekliyor.



siber-1

Poppi Kurucusu TikTok, Super Bowl Reklamları ve Shark Tank’a Dönüşü Hakkında
10/10 Doom benzeri Boomer Shooter, ücretsiz bir Steam remaster’ı alıyor
Beyaz Lotus’un 3. sezon finali, Mike White’ı hit Max dizisinin bir sonraki adımını düşünmeye yöneltti.
Pixel 9 Pro Fold, piyasaya sürüldükten yalnızca birkaç gün sonra stokta kalmıyor, bu da onu şimdiden büyük bir hit haline mi getiriyor?
Yeni Deus Ex Eidos Montreal’de Açıklanırken Embracer Hitman Go Studio’yu Kapattı
ETİKETLENDİ:açıkladıiçindeİhlaliniİkinciLastPassÜç
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Buhar Destesi ister misiniz? The Game Awards’ı izlerseniz Valve size ücretsiz bir tane verebilir
Sonraki Makale Sapphire, Üçlü 8 Pimli Konnektörlü RX 7900 Vapor-X GPU’ları Tanıtıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yapay Zeka Serif Fontları Ele Geçiriyor: Neden Bu Değişim Oluyor?
Genel
Raspberry Pi ile gerçek zamanlı havalimanı takipçisi ‘Skylight’
Donanım
Donanım Meraklıları: Computex 2026, 3. Gün – Taipei’de Sıcaklık Artıyor
Donanım
Kritik Uyarı: 2026 FIFA Dünya Kupası Dolandırıcılıklarına Dikkat!
Siber Güvenlik
Acil! Cisco, SD-WAN’da yamanmamış sıfır gün açığına dikkat çekti
Siber Güvenlik
Surface Laptop Ultra’nın RTX Spark Süper Çip için 110W TDP hedefi
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?