Evan J Johnson อดีตวิศวกรซอฟต์แวร์ของ LastPass ที่ทำงานมาตั้งแต่ช่วงปี 2013-2015 แสดงความเห็นต่อ เหตุการณ์ข้อมูลหลุดครั้งล่าสุด ว่าเป็นเหตุการณ์ร้ายแรงที่สุดที่บริษัทเคยเจอ เพราะปกติฐานข้อมูลรหัสผ่านของลูกค้าถูกแยกฐานข้อมูลเอาไว้แล้ว
Johnson ยังเตือนว่ามีข้อมูลหลายอย่างที่คนร้ายเห็นแม้ตัวรหัสผ่านจะเข้ารหัสไว้ด้วยตัว master password ก็ตามที่ ประเด็นหลักๆ ได้แก่
- URL ไม่เข้ารหัสทำให้คนร้ายเห็นว่าผู้ใช้เก็บรหัสผ่านของเว็บอะไรบ้าง
- รหัสผ่านและข้อมูลบางฟิลด์เข้ารหัสแบบ ECB ทำให้คนร้ายเห็นว่าผู้ใช้ ใช้รหัสผ่านซ้ำกันในบริการใดบ้าง (แต่ไม่เห็นว่าใช้รหัสซ้ำกับคนอื่นหรือไม่) โดย Johnson พัฒนากระบวนการเข้ารหัสให้เป็น CBC แต่ฟิลด์ที่ผู้ใช้ตั้งรหัสมานานแล้วก็น่าจะเป็น ECB ต่อไป
- กระบวนการแฮชรหัสผ่าน PBKDF2 มีการเพิ่มจำนวนรอบแฮชมาเรื่อยๆ แต่ผู้ใช้เก่าๆ ก็จะใช้แฮชแบบ 5,000-10,000 รอบแต่ทุกวันนี้ใช้ 100,100 รอบทำให้บัญชีเก่ายิงรหัสผ่านแบบ brute force ง่ายกว่ามาก
- ข่าวดีคือฟิลด์ Notes นั้นเข้ารหัสไว้ด้วย
โดยรวมแล้วเหตุการณ์ข้อมูลหลุดจาก LastPass ครั้งนี้มีความร้ายแรงสูงมาก แต่ก็นับว่ายังดีที่ผู้ใช้มี master password ปกป้องข้อมูลไว้ แม้ว่า LastPass จะไม่ได้เข้ารหัสทุกฟิลด์ก็ตาม
ที่มา - @ejcx_
Comments
แย่ตรงที่ถ้าเทียบรหัสหลุด แล้วไป hash ตรงกันก็ เกมเลย
ถ้ามีรหัสหลุดอยู่แล้วนี่ไม่น่าต้องมากลัว LastPass หลุดอีกรอบหรือเปล่าครับ?
น่าจะหมายถึงรหัสผ่านหลุด web A แล้วข้อมูลหลุดจาก last pass แล้ว password web B (ที่ไม่เคยหลุด) ที่เข้ารหัสดันตรงกับ web A (กรณีไม่สุ่ม password นะ) แต่ถ้าเป็น passwod web เก่าๆ ที่ตั้งมานานก็มีความเป็นไปได้
อาห์ ขอบคุณครับ
ใครที่เทพ อธิบายหน่อยครับ ถ้า hacker มันจะเอาโอกาสแบบชาวบ้านแบบเราจะโดนรหัสเอาไปมั้ย เข้าใจว่าตอนนี้มันต้อง brute force master key เพื่อให้สามารถเข้าได้
เข้าใจว่า lastpass คนใช้เยอะอยู่จะให้มัน brute force ทุกคนคงไม่ไหว
มีโอกาสครับ
ก็มีโอกาสหวยออกน่ะครับ
ก็เขียน code brute force ไปเรื่อยๆ ไงครับ อันไหนนาน ก็ข้ามไปของคนอื่น
ยิ่งสมัยนี้ฝัง malware แล้วสั่ง distribute ให้เครื่องอื่นๆ ช่วยประมวลผลได้อีก
แล้วมันมีเทคนิค dictionary เอาพวก password ที่คนชอบใช้ ที่เคยหลุดมา look up ได้ ไม่ต้อง bruteforce ก็ได้
แล้วมันไม่ได้มีแต่คนธรรมดาๆ ใช้ บริษัทอะไรก็ใช้
ถ้าผมเป็น hacker ผมจะไล่จากเมล์พวกที่ไม่ใช่ gmail/outlook/hotmail/yahoo ก่อน โดยใช้ dictionary เพราะเร็ว (ช้าเกินไป เหยื่อจะเปลี่ยน pass หนี)แต่ใช่ว่าคนธรรมดาจะรอด แต่เขาอาจจะโจมตีทีหลัง เพราะอาจมีคนคิดแบบว่า ตัวเองจะไม่โดน และไม่ทำการเปลี่ยน password
ขอบคุณทุกคนครับ ในนี้ไซโคร lastpass เยอะมาก ผมย้ายละครับไป bitwarden ละไล่เปลี่ยน pass account สำคัญๆ ก่อน
เปลี่ยนเจ้าแล้วจ้า ไล่เปลี่ยน password กันวันหนึ่งเอาพวกบัญชีFinanace ก่อนเหนื่อยเลยไม่เชื่อใจแล้ว....