Эта страница переведена автоматически. Прочитайте оригинальную версию на английском здесь.
Whitepaper по Passkey для Enterprise. Практические рекомендации, шаблоны внедрения и KPI для программ passkeys.
Утечка данных LastPass в 2022-2023 годах служит напоминанием о том, как сложные кибератаки могут перерастать в долгосрочные катастрофы безопасности. Этот подробный анализ разбирает инцидент, его последствия и важные уроки для организаций, стремящихся укрепить свою систему безопасности.
Последние статьи
♟️
Проблемы ключей доступа на «День 2»: 5 рисков после запуска
🔑
Почему безопасная обработка документов важна для современных предприятий?
♟️
Почему даже ваш самый сложный пароль скоро будет взломан
♟️
Повторное использование паролей в Японии: по-прежнему на уровне 84 % [2026]
♟️
Роль ИИ в обнаружении киберугроз
Последствия утечки оказались серьезными и долгосрочными:
Утечка началась, когда злоумышленники получили несанкционированный доступ к среде разработки LastPass через один скомпрометированный аккаунт разработчика. На этом этапе злоумышленники получили:
Почему важны ключи доступа?
Пароли и фишинг подвергают предприятия риску. Ключи доступа предлагают единственное решение MFA, балансирующее безопасность и UX. В нашем техническом документе рассматриваются вопросы внедрения и влияние на бизнес.

То, что изначально казалось локализованным, быстро обострилось, когда злоумышленники использовали украденную информацию, чтобы:
Подпишитесь на наш Passkeys Substack, чтобы получать новости.
В откровенном обновлении LastPass сообщила, что злоумышленники:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyУтечка данных LastPass служит важнейшим уроком важности комплексных мер безопасности и надлежащего реагирования на инциденты. Организации должны применять проактивный подход к безопасности, внедряя несколько уровней защиты при подготовке к потенциальным утечкам. Извлекая уроки из этого инцидента, компании могут лучше защитить свои активы и сохранить доверие своих клиентов.
Corbado — это Passkey Intelligence Platform для CIAM-команд, обеспечивающих аутентификацию пользователей в крупных масштабах. Мы показываем то, что не видят логи IDP и общие инструменты аналитики: какие устройства, версии ОС, браузеры и менеджеры учётных данных поддерживают passkey, почему регистрации не превращаются в логины, где сбоит WebAuthn-поток и когда обновление ОС или браузера тихо ломает вход — всё это без замены Okta, Auth0, Ping, Cognito или вашего собственного IDP. Два продукта: Corbado Observe добавляет наблюдаемость для passkey и любых других способов входа. Corbado Connect даёт managed passkey со встроенной аналитикой (рядом с вашим IDP). VicRoads использует passkey для более чем 5 млн пользователей с Corbado (+80 % активации passkey). Поговорить с экспертом по passkey →
Злоумышленники использовали исходный код и техническую информацию, украденную из среды разработки LastPass в августе 2022 года, для получения доступа к стороннему облачному хранилищу с резервными копиями хранилищ клиентов. Эта многоэтапная эскалация развивалась в течение нескольких месяцев, прежде чем ее полный масштаб был раскрыт в начале 2023 года.
Злоумышленники получили как резервные копии зашифрованных хранилищ, так и, что критически важно, ключи дешифрования, развернув кейлоггер на домашнем компьютере старшего инженера DevOps. Захват мастер-паролей вместе с ключами дешифрования означал, что одно только шифрование не могло полностью защитить данные клиентов.
Личный домашний компьютер старшего инженера DevOps был скомпрометирован через уязвимость в стороннем медиа-программном обеспечении — риск, который призваны предотвращать строгие политики защиты конечных точек для устройств удаленной работы. Ограничение установки личного ПО и проведение аудитов безопасности домашних рабочих мест являются ключевыми мерами по снижению рисков.
Скомпрометированные данные охватывали две категории: информацию о клиентах, включая имена, адреса для выставления счетов, адреса электронной почты, номера телефонов и IP-адреса, а также технические данные, включающие резервные копии хранилищ клиентов, секреты DevOps, облачное хранилище резервных копий и резервные копии баз данных MFA/федерации. Эта комбинация личных и инфраструктурных данных сделала утечку особенно опасной.
Похожие статьи
Содержание