1741397734
2025-03-08 01:26:00
2023年9月、Krebsonsecurityは、パスワードマネージャーサービスから盗まれたマスターパスワードをクラックする泥棒から数十人の犠牲者を渡った一連の6桁のサイバーヘイストが生じたと結論付けたセキュリティ研究者からの調査結果を発表しました。 ラストパス 2022年、今週の裁判所での裁判所で、1億5,000万ドルの暗号通貨強盗を調査している米国の連邦政府のエージェントは、同じ結論に達したと述べました。
3月6日、北カリフォルニアの連邦検察官は、2024年1月30日に1億5,000万ドルのサイバーヘイストに続いて爪が奪われた約2,400万ドル相当の暗号通貨を押収したと述べた。 Zachxbt 盗難は反対しました クリス・ラーセン、暗号通貨プラットフォームの共同設立者 波紋。
Zachxbtがそうでした 最初に強盗について報告します、そのうち約2,400万ドルが、撤回する前にFRBによって凍結されました。政府による今週の行動により、調査官は単に凍結した資金を公式に押収することができます。
しかし、この発作文書には重要な結論があります。それは基本的に 米国シークレットサービス そして FBI の結果に同意します 2023年9月にここで公開されたLastPass Breach Story。その作品は、2022年にラストパスから盗まれたパスワードボールトのマスターパスワードをクラックした結果であると考えていた、毎月数回6桁の暗号強盗を目撃していると言ったセキュリティ研究者を引用しました。
「連邦捜査局はこれらのデータ侵害を調査しており、インスタント事件を調査する法執行機関がFBIのエージェントと彼らの調査について話した」と、米国のシークレットサービスエージェントによって書かれた発作の苦情は読みます。 「これらの会話から、この場合の法執行機関は、盗まれたデータとパスワードがいくつかの被害者のオンラインパスワードマネージャーアカウントに保存されていることを知り、違法に使用され、承認なしに、被害者の電子アカウントにアクセスし、情報、暗号通貨、その他のデータを盗みました。」
ドキュメントは続きます:
「この調査に基づいて、法執行機関は、上記のコマーシャルオンラインパスワードマネージャー攻撃の背後にある同じ攻撃者が、被害者1のオンラインパスワードマネージャーアカウントに保持されている盗まれたパスワードを使用し、認可なしで暗号通貨ウォレット/アカウントにアクセスしたと信じる可能性のある理由がありました。」
何十人もの犠牲者、セキュリティ研究者と協力しています ニック・バックス そして テイラー・モナハン 6桁のサイバーヘイストの犠牲者のいずれも、通常、電子メールや携帯電話アカウントの妥協、SIMスワップ攻撃など、通常、高額の暗号盗難を序文に包み込むような攻撃に苦しんでいないように見えたことがわかりました。
彼らは、犠牲者がすべて共通の何かを持っていることを発見しました。それぞれが、ある時点で暗号通貨のフレーズ(誰もがあなたの暗号通貨保有にアクセスできる秘密のコード)を保存していました。
BaxとMonahanは、これらの強盗で別の共通のテーマを見つけました。それらはすべて、さまざまな暗号通貨交換に散らばっためまいの数のドロップアカウントに急速に盗まれた資金を急速に移動する同様のパターンに従いました。
政府によると、昨年、Rippleの共同設立者に対する1億5,000万ドルの強盗に同様のレベルの複雑さが存在しました。
「盗難の規模と資金の迅速な散逸は、複数の悪意のある関係者の努力を必要とし、オンラインパスワードマネージャーの違反と一致し、暗号通貨が盗まれた他の被害者に対する攻撃と攻撃しました」と政府は書いています。 「これらの理由から、法執行機関は、被害者1から盗まれた暗号通貨が、オンラインパスワードマネージャーに対する攻撃を行ったのと同じ攻撃者と、他の同様に位置する被害者からの暗号通貨の盗難によって犯されたと考えています。」
コメントを求めて、LastPassは、問題のサイバーハイストがLastPass侵害に関連しているという決定的な証拠は、連邦捜査官や他の人からの決定的な証拠を見ていないと述べた。
「私たちは2022年にこの事件を最初に開示して以来、LastPassは法執行機関の複数の代表者と緊密に協力してきました」とLastPassは書面で述べました。 「これまで、私たちの法執行パートナーは、暗号の盗難を私たちの事件に結びつける決定的な証拠を私たちに認識させていません。それまでの間、私たちはセキュリティ対策の強化に多額の投資を行ってきました。
2022年8月25日、 LastPass CEO Karim Toubba ユーザーは、同社がソフトウェア開発環境で異常な活動を検出し、侵入者がいくつかのソースコードと独自のラストパス技術情報を盗んだと語った。 2022年9月15日、ラストパスは、8月の侵害の調査により、攻撃者は顧客データまたはパスワードの金庫にアクセスしないと判断したと述べました。
しかし、2022年11月30日に、LastPassは、8月の違反で盗まれたデータが盗まれたと同社が述べた、別のより深刻なセキュリティ事件について顧客に通知しました。 LastPassは、犯罪者のハッカーがいくつかのパスワード金庫の暗号化されたコピーやその他の個人情報を侵害したことを明らかにしました。
専門家は、この違反により、暗号化されたパスワード保管庫への泥棒に「オフライン」アクセスが与えられ、理論的には、数百万のパスワード推測を1秒間のパスワード推測を試みることができる強力なシステムを使用して、より弱いマスターパスワードの一部をクラックしようとすることができると理論的には許可していたと言います。
研究者たちは、サイバーヘイストの被害者の多くが比較的複雑さの低いマスターパスワードを選択しており、ラストパスの最古の顧客の1つであることを発見しました。これは、Legacy LastPassユーザーが、「反復」がはるかに少ないで保護されているマスターパスワードを持っている可能性が高いためです。これは、パスワードが会社の暗号化ルーチンを介して実行される回数を指します。一般に、反復が多いほど、マスターパスワードをクラックするのにオフラインの攻撃者が時間がかかります。
長年にわたり、LastPassは新規ユーザーがより長くより複雑なマスターパスワードを選択することを余儀なくされ、複数の機会に反復回数を数桁増やしました。しかし、研究者は、LastPassが古い顧客の多くを新しいパスワードの要件と保護にアップグレードすることに成功したことがないという強い兆候を発見しました。
LastPassの継続的な否定について尋ねられたBaxは、2023年のストーリーでの最初の警告の後、人々が彼らの資金を新しい暗号通貨の財布に移住させることを望んでいたと言いました。
「一部の人もいましたが、継続的な盗難は、さらに多くのことを行う必要があることを強調しています」とバックスはクレブスセキュリティに語った。 「シークレットサービスとFBIが私たちの調査結果を裏付けているのを見るのは検証されていますが、そもそもこれらのハッキングのうち少ないことを見たいと思っています。 zachxbtと SEAL 911は、さらに別の盗難の波を報告しました 12月に最近、脅威を示すことはまだ非常に現実的です。」
モナハンは、LastPassが顧客に秘密、特に「安全なメモ」に保存されている秘密が危険にさらされることを依然として顧客に警告していないと述べた。
「ラストパスが最初に侵害されてから2年半が [and] モナハン氏は、数億ドルが世界中の個人や企業から盗まれています。 「彼らは、ユーザーが資格情報を回転させることを奨励できたかもしれません。彼らは、これらの脅威アクターによって数百万ドルが盗まれるのを防ぐことができたでしょう。しかし、代わりに、彼らは顧客がリスクであることを否定することを選択し、代わりに犠牲者を責めます。」
#連邦政府は1億5000万ドルのサイバーヘイストを2022年のラストパスハックにリンクします #セキュリティに関するクレブス