Questa pagina è stata tradotta automaticamente. Leggi la versione originale in inglese qui.
Whitepaper Passkey enterprise. Guide pratiche, pattern di distribuzione e KPI per programmi passkey.
La violazione dei dati di LastPass del 2022-2023 serve come promemoria di come sofisticati attacchi informatici possano trasformarsi in disastri di sicurezza a lungo termine. Questa analisi completa analizza l'incidente, il suo impatto e le lezioni cruciali per le organizzazioni che cercano di rafforzare la propria posizione di sicurezza.
Articoli recenti
♟️
Problemi del Day 2 delle passkey: 5 rischi dopo il lancio
🔑
Perché la gestione sicura dei documenti è essenziale per le aziende moderne?
♟️
Perché anche la tua password più complessa verrà violata presto
♟️
Riutilizzo delle password in Giappone: ancora all'84% [2026]
♟️
Il ruolo dell'IA nel rilevamento delle minacce informatiche
Le conseguenze della violazione sono state gravi e durature:
La violazione è iniziata quando gli aggressori hanno ottenuto un accesso non autorizzato all'ambiente di sviluppo di LastPass tramite un singolo account sviluppatore compromesso. In questa fase, gli aggressori hanno ottenuto:
Perché le passkey sono importanti?
Password e phishing mettono a rischio le aziende. Le passkey offrono l'unica soluzione MFA che bilancia sicurezza e UX. Il nostro whitepaper tratta l'implementazione e l'impatto sul business.

Ciò che inizialmente sembrava contenuto si è rapidamente intensificato quando gli aggressori hanno sfruttato le informazioni rubate per:
Iscriviti al nostro Substack sulle passkey per le ultime novità.
In un aggiornamento rivelatore, LastPass ha rivelato che gli aggressori avevano:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyLa violazione dei dati di LastPass serve come lezione cruciale sull'importanza di misure di sicurezza complete e di un'adeguata risposta agli incidenti. Le organizzazioni devono adottare un approccio proattivo alla sicurezza, implementando più livelli di protezione preparandosi a potenziali violazioni. Imparando da questo incidente, le aziende possono proteggere meglio i propri asset e mantenere la fiducia dei clienti.
Corbado è la Passkey Intelligence Platform per i team CIAM che gestiscono l'autenticazione consumer su larga scala. Ti aiutiamo a vedere ciò che i log IDP e gli strumenti di analytics generici non mostrano: quali dispositivi, versioni di OS, browser e gestori di credenziali supportano i passkey, perché gli enrollment non si trasformano in login, dove il flusso WebAuthn fallisce e quando un aggiornamento di OS o browser interrompe silenziosamente il login — tutto senza sostituire Okta, Auth0, Ping, Cognito o il tuo IDP interno. Due prodotti: Corbado Observe aggiunge osservabilità per i passkey e qualsiasi altro metodo di login. Corbado Connect introduce passkey gestiti con analytics integrato (insieme al tuo IDP). VicRoads gestisce i passkey per oltre 5M di utenti con Corbado (+80 % di attivazione passkey). Parla con un esperto di Passkey →
Gli aggressori hanno utilizzato il codice sorgente e le informazioni tecniche rubate dall'ambiente di sviluppo di LastPass nell'agosto 2022 per accedere a un servizio di cloud storage di terze parti che conteneva i backup dei caveau dei clienti. Questa escalation in più fasi si è sviluppata nel corso di diversi mesi prima che l'intera portata fosse rivelata all'inizio del 2023.
Gli aggressori hanno ottenuto sia i backup dei caveau crittografati che, aspetto critico, le chiavi di decrittazione distribuendo un keylogger sul computer di casa di un ingegnere DevOps senior. Catturare le master password insieme alle chiavi di decrittazione significava che la sola crittografia non poteva proteggere completamente i dati dei clienti.
Il computer personale di un ingegnere DevOps senior è stato compromesso attraverso una vulnerabilità in un software multimediale di terze parti, un rischio che solide policy di protezione degli endpoint per i dispositivi di lavoro da remoto mirano a prevenire. Limitare l'installazione di software personali e imporre audit di sicurezza delle configurazioni domestiche sono mitigazioni chiave.
I dati esposti rientravano in due categorie: informazioni sui clienti (inclusi nomi, indirizzi di fatturazione, indirizzi email, numeri di telefono e indirizzi IP), più dati tecnici (backup dei caveau dei clienti, segreti DevOps, archiviazione di backup basata su cloud e backup dei database MFA/Federation). Questa combinazione di dati personali e infrastrutturali ha reso la violazione particolarmente dannosa.
Articoli correlati
Indice