Cette page a été traduite automatiquement. Consultez la version originale en anglais ici.
Livre blanc Passkey entreprise. Conseils pratiques, modèles de déploiement et KPIs pour les programmes passkeys.
La fuite de données de LastPass survenue en 2022-2023 nous rappelle comment des cyberattaques sophistiquées peuvent se transformer en désastres de sécurité à long terme. Cette analyse complète détaille l'incident, son impact et les leçons cruciales pour les organisations cherchant à renforcer leur posture de sécurité.
Articles récents
🔑
Pourquoi la gestion sécurisée des documents est-elle essentielle pour les entreprises modernes ?
♟️
Problèmes du jour 2 des clés d'accès : 5 risques après le lancement
♟️
Pourquoi même votre mot de passe le plus complexe sera bientôt craqué
♟️
Réutilisation des mots de passe au Japon : toujours à 84 % [2026]
♟️
Le rôle de l'IA dans la détection des cybermenaces
Les conséquences de la faille ont été graves et durables :
La faille a commencé lorsque des attaquants ont obtenu un accès non autorisé à l'environnement de développement de LastPass par le biais d'un seul compte de développeur compromis. À ce stade, les attaquants ont obtenu :
Pourquoi les clés d'accès sont-elles importantes ?
Les mots de passe et le hameçonnage mettent les entreprises en danger. Les clés d'accès offrent la seule solution MFA équilibrant sécurité et UX. Notre livre blanc couvre la mise en œuvre et l'impact commercial.

Ce qui semblait initialement contenu a rapidement dégénéré lorsque les attaquants ont exploité les informations volées pour :
Abonnez-vous à notre Substack passkeys pour les dernières actualités.
Dans une mise à jour révélatrice, LastPass a divulgué que les attaquants avaient :
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyLa fuite de données de LastPass constitue une leçon cruciale sur l'importance de mesures de sécurité complètes et d'une réponse appropriée aux incidents. Les organisations doivent adopter une approche proactive en matière de sécurité, en mettant en œuvre plusieurs couches de protection tout en se préparant à d'éventuelles failles. En tirant les leçons de cet incident, les entreprises peuvent mieux protéger leurs actifs et maintenir la confiance de leurs clients.
Corbado est la Passkey Intelligence Platform pour les équipes CIAM qui gèrent l'authentification client à grande échelle. Nous vous montrons ce que les logs IDP et les outils d'analytics génériques ne voient pas : quels appareils, versions d'OS, navigateurs et gestionnaires de credentials prennent en charge les passkeys, pourquoi les enrôlements ne deviennent pas des connexions, où le flux WebAuthn échoue et quand une mise à jour OS ou navigateur casse silencieusement la connexion — le tout sans remplacer Okta, Auth0, Ping, Cognito ni votre IDP interne. Deux produits : Corbado Observe ajoute l'observabilité pour les passkeys et toute autre méthode de connexion. Corbado Connect apporte des passkeys managés avec analytics intégrés (aux côtés de votre IDP). VicRoads gère les passkeys pour plus de 5M d'utilisateurs avec Corbado (+80 % d'activation passkey). Parler à un expert Passkey →
Les attaquants ont utilisé le code source et des informations techniques volées dans l'environnement de développement de LastPass en août 2022 pour accéder à un service de stockage cloud tiers contenant des sauvegardes de coffres-forts de clients. Cette escalade en plusieurs étapes s'est déroulée sur plusieurs mois avant que l'ampleur totale ne soit divulguée au début de 2023.
Les attaquants ont obtenu à la fois les sauvegardes chiffrées des coffres-forts et, surtout, les clés de déchiffrement en déployant un enregistreur de frappe sur l'ordinateur personnel d'un ingénieur DevOps senior. La capture des mots de passe maîtres en plus des clés de déchiffrement signifiait que le chiffrement seul ne pouvait pas protéger totalement les données des clients.
L'ordinateur personnel d'un ingénieur DevOps senior a été compromis en raison d'une vulnérabilité dans un logiciel multimédia tiers, un risque que des politiques robustes de protection des terminaux pour les appareils de télétravail sont censées prévenir. La restriction de l'installation de logiciels personnels et l'application d'audits de sécurité des configurations à domicile sont des mesures d'atténuation clés.
Les données exposées couvraient deux catégories : les informations clients comprenant les noms, les adresses de facturation, les adresses e-mail, les numéros de téléphone et les adresses IP, ainsi que les données techniques couvrant les sauvegardes des coffres-forts clients, les secrets DevOps, le stockage de sauvegarde basé sur le cloud et les sauvegardes de bases de données de fédération/MFA. Cette combinaison de données personnelles et d'infrastructure a rendu la violation particulièrement dommageable.
Articles associés
Table des matières