이 페이지는 자동 번역되었습니다. 영어 원문은 여기.
2022년에서 2023년에 걸쳐 발생한 LastPass 데이터 유출 사고는 정교한 사이버 공격이 어떻게 장기적인 보안 재앙으로 이어질 수 있는지 보여주는 사례입니다. 이 종합적인 분석에서는 사건의 전말, 그 영향, 그리고 보안 태세를 강화하고자 하는 조직을 위한 중요한 교훈을 자세히 살펴봅니다.
이 유출 사고의 결과는 심각하고 장기적으로 나타났습니다:
이 유출 사고는 공격자가 손상된 단일 개발자 계정을 통해 LastPass의 개발 환경에 무단으로 접근하면서 시작되었습니다. 이 단계에서 공격자가 획득한 정보는 다음과 같습니다:
패스키가 중요한 이유는 무엇인가요?
비밀번호와 피싱은 기업을 위험에 빠뜨립니다. 패스키는 보안과 사용자 경험(UX)의 균형을 맞추는 유일한 MFA 솔루션을 제공합니다. 이 백서에서는 구현 방법과 비즈니스에 미치는 영향을 다룹니다.

초기에는 통제된 것처럼 보였던 상황이 공격자가 훔친 정보를 활용하여 다음과 같은 조치를 취하면서 빠르게 악화되었습니다:
최신 뉴스를 위해 Passkeys Substack을 구독하세요.
LastPass가 밝힌 업데이트에 따르면 공격자는 다음과 같은 행동을 취했습니다:
엔터프라이즈 Passkey 백서. passkey 프로그램을 위한 실무 가이드, 도입 패턴, KPI.
Igor Gjorgjioski
Senior Product Lead, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
VicRoads가 기존 IDP와 함께 passkey를 500만+ 사용자에게 확장한 방법을 확인해 보세요.
케이스 스터디 읽기LastPass 데이터 유출 사고는 포괄적인 보안 조치와 적절한 사고 대응의 중요성을 보여주는 중요한 교훈입니다. 조직은 잠재적인 보안 침해에 대비하면서 여러 계층의 보호를 구현하는 등 사전 예방적인 보안 접근 방식을 취해야 합니다. 이 사건을 통해 기업은 자산을 더 잘 보호하고 고객과의 신뢰를 유지할 수 있습니다.
Corbado는 대규모로 consumer authentication을 운영하는 CIAM 팀을 위한 Passkey Intelligence Platform입니다. IDP 로그와 일반 analytics 도구가 보여주지 못하는 것을 볼 수 있게 해드립니다: 어떤 디바이스, OS 버전, 브라우저, credential manager가 passkey를 지원하는지, 왜 등록이 로그인으로 이어지지 않는지, WebAuthn 플로우가 어디서 실패하는지, OS나 브라우저 업데이트가 언제 조용히 로그인을 망가뜨리는지, Okta, Auth0, Ping, Cognito 또는 자체 IDP를 교체하지 않고도 전부 파악할 수 있습니다. 두 가지 제품: Corbado Observe는 passkey 및 다른 모든 로그인 방식에 대한 observability를 더합니다. Corbado Connect는 analytics가 내장된 managed passkey를 제공합니다 (기존 IDP와 함께). VicRoads는 Corbado로 500만+ 사용자에게 passkey를 운영하고 있습니다 (passkey 활성화율 +80%). Passkey 전문가와 상담하기 →
공격자는 2022년 8월 LastPass의 개발 환경에서 훔친 소스 코드와 기술 정보를 사용하여 고객 금고 백업이 보관된 타사 클라우드 스토리지 서비스에 접근했습니다. 이러한 다단계의 권한 상승은 2023년 초 전체 규모가 공개되기 전까지 수개월에 걸쳐 진행되었습니다.
공격자는 수석 DevOps 엔지니어의 개인 홈 컴퓨터에 키로거를 배포하여 암호화된 금고 백업과 무엇보다도 중요한 복호화 키를 모두 확보했습니다. 복호화 키와 함께 마스터 비밀번호가 캡처되었다는 것은 암호화만으로는 고객 데이터를 완벽하게 보호할 수 없음을 의미했습니다.
수석 DevOps 엔지니어의 개인 홈 컴퓨터가 타사 미디어 소프트웨어의 취약점을 통해 손상되었으며, 이는 원격 근무 기기에 대한 강력한 엔드포인트 보호 정책이 방지하고자 하는 주요 위험입니다. 개인 소프트웨어 설치를 제한하고 홈 네트워크 설정에 대한 보안 감사를 강제하는 것이 핵심 완화 조치입니다.
노출된 데이터는 이름, 청구지 주소, 이메일 주소, 전화번호 및 IP 주소를 포함한 고객 정보와 고객 금고 백업, DevOps 비밀(secrets), 클라우드 기반 백업 스토리지 및 MFA/페더레이션 데이터베이스 백업을 포함하는 기술 데이터의 두 가지 범주에 걸쳐 있었습니다. 이러한 개인 데이터와 인프라 데이터의 조합으로 인해 이번 유출 사고의 피해는 특히 심각했습니다.
관련 글
목차