LastPassNotícias

O cofre de milhões de utilizadores caiu por um computador doméstico: a anatomia do caso LastPass

Bastou comprometer o computador de casa de um dos quatro engenheiros com acesso às chaves para os atacantes levarem os backups dos cofres de toda a base de clientes da LastPass. A lição não é «não centralizar», é perceber o que a centralização exige.

Boston, Entre agosto e outubro de 2022, a LastPass, um dos gestores de passwords mais usados do mundo, foi alvo de uma campanha em duas fases que terminou da pior forma possível para uma empresa cujo produto é guardar segredos: os atacantes copiaram os backups dos cofres de toda a base de clientes, milhões de utilizadores.

Fase 1: reconhecimento

A 8 de agosto de 2022, os atacantes comprometeram o portátil corporativo de um engenheiro de software e exfiltraram 14 dos cerca de 200 repositórios de código da empresa, além de documentação técnica interna. A LastPass conteve o incidente e comunicou que estava limitado ao ambiente de desenvolvimento, sem dados de clientes afetados.

Mas o material roubado incluía o mapa do tesouro: informação sobre como o ambiente da empresa funcionava e, sobretudo, quem tinha acesso ao quê.

Fase 2: o elo mais fraco dos quatro

Apenas quatro engenheiros DevOps na LastPass tinham acesso às chaves de desencriptação do armazenamento cloud onde viviam os backups dos cofres. As defesas do datacenter da empresa eram demasiado rígidas para atacar de frente, por isso os atacantes escolheram um dos quatro engenheiros e foram atrás do computador de casa dele.

O ponto de entrada foi um pacote de software de media de terceiros (amplamente identificado como Plex) com uma vulnerabilidade conhecida por corrigir há mais de dois anos. Através dela, os atacantes instalaram um keylogger. E aqui está o detalhe que interessa a qualquer equipa: o keylogger capturou a master password do engenheiro depois de ele se autenticar com MFA. O segundo fator foi cumprido, legítimo, correto, e irrelevante, porque o atacante estava dentro da máquina a ver as teclas.

Com a master password, o atacante abriu o cofre corporativo do engenheiro, exportou as entradas e as pastas partilhadas, que continham as chaves de acesso e desencriptação dos backups na AWS S3, e copiou os backups dos cofres dos clientes. Como usava credenciais legítimas, a atividade maliciosa misturou-se com a atividade normal e demorou a ser distinguida.

A lição: a centralização concentra valor, e por isso exige mais, não menos

O caso LastPass é frequentemente usado como argumento contra a centralização de segredos. A leitura correta é mais fina: centralizar está certo; centralizar sem tratar o cofre como a joia da coroa é que destrói tudo. Três princípios saltam do caso:

  1. O perímetro do cofre inclui todos os dispositivos que lhe tocam. De nada valem datacenters blindados se a chave entra por um portátil doméstico com software de streaming desatualizado. Acesso privilegiado exige dispositivos geridos e dedicados.
  2. Quem tem acesso ao cofre inteiro é o alvo. Quanto menos pessoas conseguirem extrair os segredos em bruto, melhor, o ideal é que ninguém consiga: os utilizadores usam os códigos, mas os seeds nunca saem do sistema, nem para administradores.
  3. Credenciais legítimas roubadas são invisíveis sem contexto. O registo de auditoria só protege se houver alertas sobre padrões anómalos, exportações em massa, acessos fora de horas, dispositivos novos.

Para equipas que hoje guardam códigos 2FA em apps pessoais e screenshots, a conclusão não é «então a centralização é perigosa, continuemos como estamos». O estado atual dessas equipas é pior do que o da LastPass, segredos espalhados por dispositivos pessoais, sem encriptação garantida, sem registo nenhum. A conclusão é: centraliza num sistema em que os seeds nunca são expostos a ninguém, o acesso é individual e auditado, e nenhum computador doméstico com Plex fica entre os teus segredos e o mundo.

LastPasscofre de passwordskeyloggerchaves de desencriptaçãoacesso privilegiado

Partilhe 2FA na equipa sem repetir estes erros.

Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.

Reservar o meu lugar

Continuar a ler

Ver todas
O cofre de milhões de utilizadores caiu por um computador doméstico: a anatomia do caso LastPass