Esta página foi traduzida automaticamente. Leia a versão original em inglês aqui.
Whitepaper empresarial de Passkeys. Guias práticos, padrões de implementação e KPIs para programas de passkeys.
O vazamento de dados do LastPass de 2022-2023 serve como um lembrete de como ataques cibernéticos sofisticados podem se transformar em desastres de segurança de longo prazo. Esta análise abrangente detalha o incidente, seu impacto e as lições cruciais para as organizações que buscam fortalecer sua postura de segurança.
Artigos recentes
♟️
Problemas do Dia 2 das Chaves de Acesso: 5 Riscos após o Lançamento
🔑
O que torna o manuseio seguro de documentos essencial para as empresas modernas?
♟️
Por que até a sua senha mais complexa será quebrada em breve
♟️
Reutilização de senhas no Japão: ainda em 84% [2026]
♟️
O papel da IA na detecção de ameaças cibernéticas
As consequências da violação foram graves e duradouras:
O vazamento começou quando os invasores obtiveram acesso não autorizado ao ambiente de desenvolvimento do LastPass por meio de uma única conta de desenvolvedor comprometida. Nesta fase, os invasores obtiveram:
Por que as chaves de acesso são importantes?
Senhas e phishing colocam as empresas em risco. As chaves de acesso oferecem a única solução de MFA que equilibra segurança e UX. Nosso whitepaper abrange a implementação e o impacto nos negócios.

O que inicialmente parecia contido rapidamente escalou quando os invasores utilizaram as informações roubadas para:
Assine nosso Substack de passkeys para receber as últimas novidades.
Em uma atualização reveladora, o LastPass divulgou que os invasores haviam:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyO vazamento de dados do LastPass serve como uma lição crucial sobre a importância de medidas de segurança abrangentes e de uma resposta adequada a incidentes. As organizações devem adotar uma abordagem proativa em relação à segurança, implementando múltiplas camadas de proteção enquanto se preparam para possíveis violações. Ao aprender com esse incidente, as empresas podem proteger melhor seus ativos e manter a confiança de seus clientes.
Corbado é a Passkey Intelligence Platform para times de CIAM que rodam autenticação consumer em escala. Mostramos o que logs de IDP e ferramentas genéricas de analytics não enxergam: quais dispositivos, versões de SO, navegadores e gerenciadores de credenciais suportam passkeys, por que os registros não viram logins, onde o fluxo WebAuthn falha e quando uma atualização de SO ou navegador quebra silenciosamente o login — tudo sem substituir Okta, Auth0, Ping, Cognito ou seu IDP interno. Dois produtos: Corbado Observe adiciona observabilidade para passkeys e qualquer outro método de login. Corbado Connect entrega passkeys gerenciados com analytics integrado (junto ao seu IDP). VicRoads roda passkeys para mais de 5M de usuários com Corbado (+80% de ativação de passkey). Fale com um especialista em Passkeys →
Os invasores usaram o código-fonte e informações técnicas roubadas do ambiente de desenvolvimento do LastPass em agosto de 2022 para acessar um serviço de armazenamento em nuvem de terceiros contendo backups dos cofres de clientes. Essa escalada de vários estágios se desenrolou ao longo de vários meses antes de o escopo total ser divulgado no início de 2023.
Os invasores obtiveram os backups dos cofres criptografados e, principalmente, as chaves de descriptografia ao implantar um keylogger no computador doméstico de um engenheiro sênior de DevOps. Capturar as senhas mestras junto com as chaves de descriptografia significava que a criptografia por si só não poderia proteger totalmente os dados dos clientes.
O computador pessoal de um engenheiro sênior de DevOps foi comprometido por meio de uma vulnerabilidade em um software de mídia de terceiros, um risco que políticas robustas de proteção de endpoint para dispositivos de trabalho remoto são projetadas para prevenir. Restringir a instalação de softwares pessoais e impor auditorias de segurança em configurações domésticas são mitigações essenciais.
Os dados expostos abrangeram duas categorias: informações de clientes, incluindo nomes, endereços de cobrança, endereços de e-mail, números de telefone e endereços IP, além de dados técnicos cobrindo backups de cofres de clientes, segredos de DevOps, armazenamento de backup em nuvem e backups de MFA/Banco de Dados de Federação. Essa combinação de dados pessoais e de infraestrutura tornou a violação especialmente prejudicial.
Artigos relacionados
Índice