Hacker greifen Authentifizierungsdient LastPass an

Der Single Sign-on-Service LastPass meldet verdächtige Aktivitäten im eigenen Netzwerk. Inzwischen sei der Angriff aber blockiert, versichert der Anbieter. Durch den Übergriff sollen laut Angaben des Unternehmens E-Mail-Adressen, Passwort-Erinnerungen und Authentication Hashes kompromittiert worden sein. Die unbekannten Täter sollen aber keine verschlüsselten Tresore mit Nutzer-Passwörtern erbeutet haben.

“Wir sind zuversichtlich, dass unsere Verschlüsselung ausreichend ist, um die große Mehrheit der Nutzer zu schützen”, schreibt Joe Siegrist, CEO von LastPass, in einem Blog. Sein Unternehmen stärke alle Authentifizierungs-Hashes mit einem zufälligen Wert und dem serverseitigen, passwortbasierten Hash-Algorithmus PBKDF2-SHA256.

PBKDF2-SHA256 soll das Master-Passwort für einen Passwort-Tresor vor Brute-Force-Angriffen schützen. Der Algorithmus wandelt zudem das Master-Passwort auf PCs und anderen Geräten in einen Verschlüsselungsschlüssel um. Vor allem Nutzern, die ein schwaches Master-Passwort verwenden, rät das Unternehmen, dieses unverzüglich zu ändern.

Ein Mitarbeiter des Unternehmens stuft Passwörter, die nur aus einem Wort bestehen, dass sich zudem in Wörterbüchern findet, als schwach ein. Gleiches gelte auch für Kennwörter, die in abgewandelter Form für andere Sites oder Dienste verwendet werden.

Als Sicherheitsmaßnahme werden Nutzer, die sich mit einer neuen IP-Adresse oder einem neuen Gerät anmelden, aufgefordert, ihr Konto per E-Mail zu bestätigen. Das gilt jedoch nicht, wenn die Mehrschritt-Authentifizierung aktiv ist. Zudem will LastPass alle Nutzer auffordern, ihr Master-Passwort zu aktualisieren. Wer sein Passwort vergessen hat, kann sich den bei der Eröffnung des LastPass-Kontos angegebenen Passworthinweis zusenden lassen.

“Da keine verschlüsselten Nutzerdaten erbeutet wurden, müssen Sie die Passwörter für Sites, die sie in ihrem LastPass Vault hinterlegt haben, nicht ändern”, so Siegrist weiter. “Selbstverständlich empfehlen wir als zusätzliche Sicherheitsmaßnahme für ihr Konto, die Mehrschritt-Authentifizierung zu aktivieren.”

Nutzer des Passwortdiensts kritisieren indes, dass das Unternehmen erst am Montag über den Angriff informiert hat, obwohl der Einbruch schon am Freitag stattfand. Zudem haben viele Kunden wohl erst aus den Medien von dem Datenverlust erfahren – und nicht von LastPass selbst.

Außerdem soll der Dienst derzeit überlastet sein. Viele Nutzer sind offenbar gar nicht in der Lage, der Empfehlung zur Änderung ihres Master-Passworts nachzukommen. Sie sehen angeblich nur eine Fehlermeldung und werden aufgefordert, es in Kürze erneut zu versuchen.

Schon 2011 war LastPass das Opfer eines Hackerangriffs. Damals stellte das Unternehmen sein Angebot vorübergehend ein, um einen Datenverlust zu vermeiden.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

View Comments

  • Die sehr späte Meldung an die Kunden ist völlig inakzeptabel. Die Ansicht, das "bessere" Passworts nicht geändert werden brauchen, zeugt selbst nicht von Kompetenz - bringen diese letztlich auch nur einen Zeitvorsprung für den Anwender, denn auch diese sind über den Hash per heute force angreifbar - wenngleich plumpe dictionary only attacks wohl am Anfang stehen dürften. Das klingt schon fast wie eine Einladung an die Angreifer....

Recent Posts

KI auf dem Prüfstand

LLMs besitzen einerseits innovative neue Fähigkeiten, stellen Unternehmen allerdings auch vor diverse Herausforderungen: ob EU…

21 Stunden ago

Rechenzentren: Deutschland verliert Anschluss

Server-Ausbau in den USA und China macht große Fortschritte, deutscher Weltmarktanteil sinkt. Lichtblicke in Frankfurt…

1 Tag ago

KI steigert Nachfrage nach hybriden Workplace-Umgebungen

Der Markt für Workplace Services gerät in Bewegung. Das bestmögliche digitale Nutzererlebnis gilt als Schlüssel…

1 Tag ago

Hagebau erreicht E-Mail-Sicherheit mit der NoSpamProxy Cloud

Schutz für 10.000 Postfächer über rund 200 Domains: Private-Stack-Variante kombiniert Vorteile einer Cloud-Lösung mit Sicherheit…

2 Tagen ago

Rechenzentrumsnetzwerke als Schlüssel für Desaster Recovery

Huawei Connect Paris: Innovationen rund um Data Center, Storage und IT-Sicherheit.

2 Tagen ago

Cybersecurity mit KI: Strategischer Vorteil oder Sicherheitsrisiko?

Mit KI optimieren Hacker ihre Angriffsversuche. Ist CIAM eine Lösung, mit der sich Unternehmen vor…

2 Tagen ago