Evan J Johnson อดีตวิศวกรซอฟต์แวร์ของ LastPass ที่ทำงานมาตั้งแต่ช่วงปี 2013-2015 แสดงความเห็นต่อ เหตุการณ์ข้อมูลหลุดครั้งล่าสุดว่าเป็นเหตุการณ์ร้ายแรงที่สุดที่บริษัทเคยเจอ เพราะปกติฐานข้อมูลรหัสผ่านของลูกค้าถูกแยกฐานข้อมูลเอาไว้แล้ว
Johnson ยังเตือนว่ามีข้อมูลหลายอย่างที่คนร้ายเห็นแม้ตัวรหัสผ่านจะเข้ารหัสไว้ด้วยตัว master password ก็ตามที่ ประเด็นหลักๆ ได้แก่
- URL ไม่เข้ารหัสทำให้คนร้ายเห็นว่าผู้ใช้เก็บรหัสผ่านของเว็บอะไรบ้าง
- รหัสผ่านและข้อมูลบางฟิลด์เข้ารหัสแบบ ECB ทำให้คนร้ายเห็นว่าผู้ใช้ ใช้รหัสผ่านซ้ำกันในบริการใดบ้าง (แต่ไม่เห็นว่าใช้รหัสซ้ำกับคนอื่นหรือไม่) โดย Johnson พัฒนากระบวนการเข้ารหัสให้เป็น CBC แต่ฟิลด์ที่ผู้ใช้ตั้งรหัสมานานแล้วก็น่าจะเป็น ECB ต่อไป
- กระบวนการแฮชรหัสผ่าน PBKDF2 มีการเพิ่มจำนวนรอบแฮชมาเรื่อยๆ แต่ผู้ใช้เก่าๆ ก็จะใช้แฮชแบบ 5,000-10,000 รอบแต่ทุกวันนี้ใช้ 100,100 รอบทำให้บัญชีเก่ายิงรหัสผ่านแบบ brute force ง่ายกว่ามาก
- ข่าวดีคือฟิลด์ Notes นั้นเข้ารหัสไว้ด้วย
โดยรวมแล้วเหตุการณ์ข้อมูลหลุดจาก LastPass ครั้งนี้มีความร้ายแรงสูงมาก แต่ก็นับว่ายังดีที่ผู้ใช้มี master password ปกป้องข้อมูลไว้ แม้ว่า LastPass จะไม่ได้เข้ารหัสทุกฟิลด์ก็ตาม
ที่มา - @ejcx_

on
แย่ตรงที่ถ้าเทียบรหัสหลุด
deaknaew Sun, 25/12/2022 - 21:13
แย่ตรงที่ถ้าเทียบรหัสหลุด แล้วไป hash ตรงกันก็ เกมเลย
ถ้ามีรหัสหลุดอยู่แล้วนี่ไม่น่
hisoft Sun, 25/12/2022 - 21:41
In reply to แย่ตรงที่ถ้าเทียบรหัสหลุด by deaknaew
ถ้ามีรหัสหลุดอยู่แล้วนี่ไม่น่าต้องมากลัว LastPass หลุดอีกรอบหรือเปล่าครับ?
น่าจะหมายถึงรหัสผ่านหลุด web
iamfalan Sun, 25/12/2022 - 21:54
In reply to ถ้ามีรหัสหลุดอยู่แล้วนี่ไม่น่ by hisoft
น่าจะหมายถึงรหัสผ่านหลุด web A แล้วข้อมูลหลุดจาก last pass แล้ว password web B (ที่ไม่เคยหลุด) ที่เข้ารหัสดันตรงกับ web A (กรณีไม่สุ่ม password นะ) แต่ถ้าเป็น passwod web เก่าๆ ที่ตั้งมานานก็มีความเป็นไปได้
อาห์ ขอบคุณครับ
hisoft Mon, 26/12/2022 - 00:28
In reply to น่าจะหมายถึงรหัสผ่านหลุด web by iamfalan
อาห์ ขอบคุณครับ
ใครที่เทพ อธิบายหน่อยครับ ถ้า
may2190 Mon, 26/12/2022 - 15:25
ใครที่เทพ อธิบายหน่อยครับ ถ้า hacker มันจะเอา
โอกาสแบบชาวบ้านแบบเราจะโดนรหัสเอาไปมั้ย เข้าใจว่าตอนนี้มันต้อง brute force master key เพื่อให้สามารถเข้าได้
เข้าใจว่า lastpass คนใช้เยอะอยู่จะให้มัน brute force ทุกคนคงไม่ไหว
ถ้า hacker มันจะเอา
hisoft Mon, 26/12/2022 - 17:43
In reply to ใครที่เทพ อธิบายหน่อยครับ ถ้า by may2190
มีโอกาสครับ
ก็มีโอกาสหวยออกน่ะครับ
ก็เขียน code brute force
iamfalan Mon, 26/12/2022 - 22:47
In reply to ใครที่เทพ อธิบายหน่อยครับ ถ้า by may2190
ก็เขียน code brute force ไปเรื่อยๆ ไงครับ อันไหนนาน ก็ข้ามไปของคนอื่น
ยิ่งสมัยนี้ฝัง malware แล้วสั่ง distribute ให้เครื่องอื่นๆ ช่วยประมวลผลได้อีก
แล้วมันมีเทคนิค dictionary เอาพวก password ที่คนชอบใช้ ที่เคยหลุดมา look up ได้ ไม่ต้อง bruteforce ก็ได้
แล้วมันไม่ได้มีแต่คนธรรมดาๆ ใช้ บริษัทอะไรก็ใช้
ถ้าผมเป็น hacker ผมจะไล่จากเมล์พวกที่ไม่ใช่ gmail/outlook/hotmail/yahoo ก่อน โดยใช้ dictionary เพราะเร็ว (ช้าเกินไป เหยื่อจะเปลี่ยน pass หนี)
แต่ใช่ว่าคนธรรมดาจะรอด แต่เขาอาจจะโจมตีทีหลัง เพราะอาจมีคนคิดแบบว่า ตัวเองจะไม่โดน และไม่ทำการเปลี่ยน password
ขอบคุณทุกคนครับ ในนี้ไซโคร
may2190 Tue, 27/12/2022 - 13:24
In reply to ใครที่เทพ อธิบายหน่อยครับ ถ้า by may2190
ขอบคุณทุกคนครับ ในนี้ไซโคร lastpass เยอะมาก ผมย้ายละครับไป bitwarden ละ
ไล่เปลี่ยน pass account สำคัญๆ ก่อน
เปลี่ยนเจ้าแล้วจ้า ไล่เปลี่ยน
Bound Tue, 27/12/2022 - 08:07
เปลี่ยนเจ้าแล้วจ้า ไล่เปลี่ยน password กันวันหนึ่งเอาพวกบัญชีFinanace ก่อนเหนื่อยเลยไม่เชื่อใจแล้ว....