Trang này được dịch tự động. Đọc phiên bản gốc bằng tiếng Anh tại đây.
Whitepaper Passkey cho enterprise. Hướng dẫn thực tế, mẫu triển khai và KPI cho chương trình passkeys.
Vụ rò rỉ dữ liệu LastPass năm 2022-2023 là lời cảnh báo về việc các cuộc tấn công mạng tinh vi có thể dẫn đến thảm họa bảo mật lâu dài như thế nào. Bài phân tích toàn diện này trình bày chi tiết về sự cố, tác động của nó và các bài học quan trọng dành cho các tổ chức đang tìm cách tăng cường vị thế bảo mật của mình.
Bài viết gần đây
♟️
Các vấn đề Passkey Ngày 2: 5 rủi ro sau khi ra mắt
🔑
Điều gì làm cho việc Xử lý Tài liệu bảo mật trở nên thiết yếu đối với các Doanh nghiệp hiện đại?
♟️
Tại sao ngay cả mật khẩu phức tạp nhất của bạn cũng sẽ sớm bị bẻ khóa
♟️
Tái sử dụng mật khẩu tại Nhật Bản: vẫn ở mức 84% [2026]
♟️
Vai trò của AI trong việc phát hiện mối đe dọa mạng
Hậu quả của vụ rò rỉ dữ liệu này rất nghiêm trọng và kéo dài:
Vụ rò rỉ bắt đầu khi những kẻ tấn công giành được quyền truy cập trái phép vào môi trường phát triển của LastPass thông qua một tài khoản nhà phát triển bị xâm nhập. Ở giai đoạn này, những kẻ tấn công đã lấy được:
Tại sao Passkey lại quan trọng?
Mật khẩu và lừa đảo qua mạng đặt các doanh nghiệp vào rủi ro. Passkey cung cấp giải pháp MFA duy nhất cân bằng giữa bảo mật và UX. Sách trắng của chúng tôi đề cập đến việc triển khai và tác động kinh doanh.

Những gì ban đầu có vẻ như đã được kiểm soát lại nhanh chóng leo thang khi những kẻ tấn công tận dụng thông tin bị đánh cắp để:
Đăng ký Passkeys Substack để nhận tin mới nhất.
Trong một bản cập nhật tiết lộ, LastPass cho biết những kẻ tấn công đã:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyVụ rò rỉ dữ liệu LastPass là một bài học quan trọng về tầm quan trọng của các biện pháp bảo mật toàn diện và phản ứng sự cố phù hợp. Các tổ chức phải thực hiện cách tiếp cận chủ động đối với bảo mật, triển khai nhiều lớp bảo vệ trong khi chuẩn bị cho các vi phạm tiềm ẩn. Bằng cách học hỏi từ sự cố này, các công ty có thể bảo vệ tài sản của mình tốt hơn và duy trì niềm tin với khách hàng.
Corbado là Passkey Intelligence Platform dành cho các đội CIAM vận hành xác thực consumer ở quy mô lớn. Chúng tôi giúp bạn nhìn thấy điều mà log IDP và các công cụ analytics thông thường không thấy: những thiết bị, phiên bản OS, trình duyệt và trình quản lý credential nào hỗ trợ passkey, tại sao quá trình đăng ký không chuyển thành đăng nhập, luồng WebAuthn fail ở đâu, và khi nào một bản cập nhật OS hay trình duyệt làm hỏng đăng nhập một cách âm thầm — tất cả mà không cần thay thế Okta, Auth0, Ping, Cognito hay IDP nội bộ của bạn. Hai sản phẩm: Corbado Observe bổ sung observability cho passkey và mọi phương thức đăng nhập khác. Corbado Connect mang đến managed passkey với analytics tích hợp (song hành cùng IDP của bạn). VicRoads vận hành passkey cho hơn 5M người dùng với Corbado (kích hoạt passkey +80%). Trao đổi với chuyên gia Passkey →
Kẻ tấn công đã sử dụng mã nguồn và thông tin kỹ thuật đánh cắp từ môi trường phát triển của LastPass vào tháng 8 năm 2022 để truy cập một dịch vụ lưu trữ đám mây của bên thứ ba đang chứa các bản sao lưu kho lưu trữ của khách hàng. Sự leo thang qua nhiều giai đoạn này đã diễn ra trong vài tháng trước khi toàn bộ quy mô được tiết lộ vào đầu năm 2023.
Kẻ tấn công đã lấy được cả bản sao lưu kho lưu trữ được mã hóa và quan trọng là các khóa giải mã bằng cách triển khai một keylogger trên máy tính tại nhà của một kỹ sư DevOps cấp cao. Việc ghi lại được mật khẩu chính cùng với các khóa giải mã có nghĩa là mã hóa đơn thuần không thể bảo vệ hoàn toàn dữ liệu của khách hàng.
Máy tính cá nhân tại nhà của một kỹ sư DevOps cấp cao đã bị xâm phạm thông qua một lỗ hổng trong phần mềm phương tiện của bên thứ ba, một rủi ro mà các chính sách bảo vệ điểm cuối mạnh mẽ cho các thiết bị làm việc từ xa được thiết kế để ngăn chặn. Hạn chế cài đặt phần mềm cá nhân và thực thi kiểm tra bảo mật đối với các thiết lập tại nhà là những biện pháp giảm thiểu rủi ro chính.
Dữ liệu bị lộ bao gồm hai danh mục: thông tin khách hàng bao gồm tên, địa chỉ thanh toán, địa chỉ email, số điện thoại và địa chỉ IP, cùng với dữ liệu kỹ thuật bao gồm bản sao lưu kho lưu trữ của khách hàng, bí mật DevOps, bộ lưu trữ bản sao lưu trên đám mây và bản sao lưu Cơ sở dữ liệu Liên kết/MFA. Sự kết hợp giữa dữ liệu cá nhân và cơ sở hạ tầng này làm cho vụ rò rỉ trở nên đặc biệt gây thiệt hại.
Bài viết liên quan
Mục lục