Diese Seite wurde automatisch übersetzt. Lesen Sie die englische Originalversion hier.
Enterprise-Passkey-Whitepaper. Praxisnahe Leitfäden, Rollout-Muster und KPIs für Passkey-Programme.
Das LastPass-Datenleck von 2022-2023 ist eine eindringliche Erinnerung daran, wie sich komplexe Cyberangriffe zu langfristigen Sicherheitskatastrophen entwickeln können. Diese umfassende Analyse schlüsselt den Vorfall, seine Auswirkungen und die wichtigsten Lektionen für Unternehmen auf, die ihre Sicherheitslage stärken möchten.
Aktuelle Artikel
♟️
Passkey Day-2-Probleme: 5 Risiken nach dem Launch
🔑
Warum ist eine sichere Dokumentenverarbeitung für moderne Unternehmen unerlässlich?
♟️
Warum auch Ihr komplexestes Passwort bald geknackt wird
♟️
Passwort-Wiederverwendung in Japan: Immer noch bei 84 % [2026]
♟️
Die Rolle von KI bei der Erkennung von Cyberbedrohungen
Die Folgen des Datenlecks waren schwerwiegend und lang anhaltend:
Der Vorfall begann, als Angreifer über ein einziges kompromittiertes Entwicklerkonto unbefugten Zugriff auf die Entwicklungsumgebung von LastPass erlangten. In dieser Phase erbeuteten die Angreifer:
Warum sind Passkeys wichtig?
Passwörter und Phishing gefährden Unternehmen. Passkeys bieten die einzige MFA-Lösung, die Sicherheit und UX in Einklang bringt. Unser Whitepaper behandelt die Implementierung und die geschäftlichen Auswirkungen.

Was zunächst eingedämmt schien, eskalierte schnell, als die Angreifer die gestohlenen Informationen nutzten, um:
Abonnieren Sie unseren Passkeys Substack für aktuelle News.
In einem aufschlussreichen Update gab LastPass bekannt, dass die Angreifer:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyDas LastPass-Datenleck ist eine entscheidende Lektion über die Bedeutung umfassender Sicherheitsmaßnahmen und einer angemessenen Reaktion auf Vorfälle. Unternehmen müssen einen proaktiven Sicherheitsansatz verfolgen, mehrere Schutzebenen implementieren und sich gleichzeitig auf potenzielle Sicherheitsverletzungen vorbereiten. Indem sie aus diesem Vorfall lernen, können Unternehmen ihre Vermögenswerte besser schützen und das Vertrauen ihrer Kunden wahren.
Corbado ist die Passkey Intelligence Platform für CIAM-Teams, die Consumer-Authentifizierung im großen Maßstab betreiben. Wir zeigen Ihnen, was IDP-Logs und generische Analytics-Tools nicht sehen können: welche Geräte, OS-Versionen, Browser und Credential-Manager Passkeys unterstützen, warum Enrollments nicht zu Logins werden, wo der WebAuthn-Flow scheitert und wann ein OS- oder Browser-Update den Login still und leise unterbricht – und das alles, ohne Okta, Auth0, Ping, Cognito oder Ihren In-House-IDP zu ersetzen. Zwei Produkte: Corbado Observe ergänzt Observability für Passkeys und jede andere Login-Methode. Corbado Connect bringt Managed Passkeys mit integrierter Analytics (neben Ihrem IDP). VicRoads betreibt Passkeys für über 5 Mio. Nutzer mit Corbado (+80 % Passkey-Aktivierung). Mit einem Passkey-Experten sprechen →
Angreifer nutzten Quellcode und technische Informationen, die im August 2022 aus der Entwicklungsumgebung von LastPass gestohlen wurden, um auf einen Cloud-Speicherdienst eines Drittanbieters zuzugreifen, der Backups von Kunden-Tresoren enthielt. Diese mehrstufige Eskalation zog sich über mehrere Monate hin, bevor das volle Ausmaß Anfang 2023 offengelegt wurde.
Die Angreifer erbeuteten nicht nur die verschlüsselten Tresor-Backups, sondern entscheidenderweise auch die Entschlüsselungsschlüssel, indem sie einen Keylogger auf dem Heimcomputer eines leitenden DevOps-Ingenieurs installierten. Da neben den Entschlüsselungsschlüsseln auch Master-Passwörter abgefangen wurden, reichte die Verschlüsselung allein nicht mehr aus, um die Kundendaten vollständig zu schützen.
Der private Heimcomputer eines leitenden DevOps-Ingenieurs wurde über eine Schwachstelle in einer Mediensoftware eines Drittanbieters kompromittiert – ein Risiko, das durch robuste Richtlinien zum Endgeräteschutz für Remote-Arbeitsgeräte eigentlich verhindert werden soll. Die Einschränkung privater Softwareinstallationen und die Durchsetzung von Sicherheitsüberprüfungen von Home-Office-Setups sind wichtige Gegenmaßnahmen.
Die offengelegten Daten umfassten zwei Kategorien: Kundeninformationen wie Namen, Rechnungsadressen, E-Mail-Adressen, Telefonnummern und IP-Adressen sowie technische Daten, darunter Backups von Kunden-Tresoren, DevOps-Secrets, Cloud-basierte Backup-Speicher und MFA/Federation-Datenbank-Backups. Diese Kombination aus persönlichen und infrastrukturellen Daten machte das Leck besonders verheerend.
Ähnliche Artikel
Inhaltsverzeichnis