当前位置:
AIGC文章详情

LastPass 又出事了,这次该不该跑?给还在“车”上的老用户算一笔去留账

源自7位全网作者

13:19

两个月前,LastPass 又上了一遍安全新闻:官方确认,因为第三方供应商 Klue 被入侵,一批用户的姓名、电话、邮箱、邮寄地址,还有客服工单和销售数据被攻击者拿到了。微博密码库没受影响,这是官方反复强调的一句话。

评论区最扎心的是少数派官微下面那句:“LastPass 泄露,属于是战绩可查了”。少数派

LastPass 又出事了,这次该不该跑?给还在“车”上的老用户算一笔去留账

确实战绩可查:2022 年那次大泄露,加密的密码库备份直接被人拖走;去年 12 月,英国信息专员办公室(ICO)开出 120 万英镑罚单,认定它在 2022 年事件里安全措施不到位,波及约 160 万用户。知乎再往前,免费版砍设备数,又逼走一波人。这次 Klue 事件之后,知乎上"除了 LastPass 还有什么好用的密码管理软件"这种问题又冒了出来,一个回答说得很直白:“每次都说密码没泄露,但信任这个东西倒了就很难再建起来”。知乎

那问题就变成:还在用 LastPass 的人——尤其是用了十年八年、全家账号还挂在别人"车"上的老用户——现在到底要不要跑?

先说这次泄露本身。“密码库没事"不等于"没事”。这次漏掉的是元数据:真实姓名+电话+邮箱+地址,外加客服工单记录。这套组合拳是定向钓鱼的完美原料——你收到的不再是"您的包裹丢了"这种群发短信,而是能准确报出你名字、你注册邮箱、甚至你上次找客服问过什么的"精准关怀"。更麻烦的是,2022 年被拖走的密码库备份还在外面,当时没改过主密码的用户,理论上至今都在被离线爆破的射程里。两次事件叠加,才是这次该认真对待的原因。

但也别今晚就删库跑路,因为有两个反常识的事实。

第一,这次攻击的入口不是 LastPass 的核心系统,是它的供应商。IT之家供应链这条路,换成谁家都可能踩。今年 4 月,口碑最好的"接盘侠"Bitwarden 自己就中招了——它的命令行工具在 npm 上被投毒,中招版本会偷你本机的 SSH 密钥、云服务凭证,甚至密码管理器里的密码。哔哩哔哩去年 DEF CON 上还有研究员披露了六款主流密码管理器浏览器扩展的漏洞,波及约四千万用户。小红书所以"换个牌子就安全"是个错觉,真正拉开差距的是你自己的主密码强度、两步验证和不复用习惯。

LastPass 又出事了,这次该不该跑?给还在“车”上的老用户算一笔去留账

第二,迁移本身就是高危动作。密码管理器搬家,几乎都要经过一次明文导出。那个躺在你下载文件夹里、还没删的 passwords.csv,比你留在 LastPass 云端的加密库危险得多。不少人不是被盗在"用密码管理器",而是被盗在"迁移密码管理器"的路上。

所以我的判断按人群分三档。

必须立刻动的:主密码设得弱、或者跟别的网站撞过密码的;2022 年泄露后没改过主密码的;收到过 Klue 相关通知邮件的。这三类人的风险是实打实的,优先给银行、支付、主邮箱这些高价值账号换独立密码+硬件两步验证,迁移排第二,先堵窟窿。

这周安排迁移的:普通付费用户、搭车用户。迁移方向上,社区里最主流的三条路:

  • Bitwarden:免费版就能全平台同步,个人高级版一年约 10 美元,从 LastPass 导出的文件可以直读,迁移成本最低。注意别去装来路不明的命令行工具版本,普通用户用客户端和浏览器扩展就行,跟这次 CLI 投毒事件无关。知乎

  • 1Password:体验和安全性口碑最稳,个人版约每月 2.99 美元、家庭版约每月 4.99 美元,适合不想折腾、愿意为省心付费的人。

  • 自建 Vaultwarden:Docker 一键部署、资源占用低,数据放自己 NAS服务器上,最近 B 站一批教程都在讲这个。哔哩哔哩适合有动手能力的玩家,但注意:自建意味着备份、可用性、安全补丁全是你自己的责任,它前阵子也出过投毒风波、近期已修复,追教程时看清楚版本。哔哩哔哩

苹果全家桶用户还有个务实选项:先用 iCloud 钥匙串+系统自带"密码"App 过渡,零成本,等想清楚再定。

LastPass 又出事了,这次该不该跑?给还在“车”上的老用户算一笔去留账

可以再观望的:几乎没有。如果你只是偶尔用免费版存几个不重要的账号,至少把两步验证打开、主密码换成 16 位以上随机串。

无论走哪条路,迁移当天按这个清单来:导出前关掉浏览器的自动保存;导出文件用完立刻彻底删除,别在回收站里过夜;新库建好后,逐条核对数量,抽几个高价值账号试试能不能正常登录;确认无误后再去 LastPass 注销、退订;旧账号里留的恢复邮箱和两步验证方式,也一并迁移或更新。最后一步很多人忘:迁移完成后的一两个月,凡是"客服主动联系你"的电话邮件短信,默认按钓鱼处理。

至于值不值得继续为密码管理器付费——我的看法是,这笔钱买的从来不是"绝对安全",而是"出事的概率和善后的成本"。LastPass 的问题不在产品本身不能用,而在它四年里交出的这份信任账单,已经让用户替它背了太多风险。

你还会把全家的密码交给它吗?评论区聊聊你的迁移路线。

内容由AI生成

精选参考来源

1. 密码管理器LastPass再次披露了用户数据泄漏事故,这一次是它的外部合作伙伴Klue导致的,黑客访问了客户信息和支持案例数据。LastPass称,被访问的数据包括客户姓名、电话号码、电子邮件地址和实际地址,以及支持案例数据和销售相关数据。网页链接在线云服务saas很多都是猪队友。...全文

2. LastPass通知用户再次发生数据泄露LastPass泄露属于是战绩可查了LastPass正在通知受市场研究公司Klue泄露事件影响的用户,称攻击者获取了客户信息与支持工单数据。该公司强调密码保险库未受影响,但泄露内容包含姓名、电话、邮箱、邮寄地址以及销售和客服相关资料。LastPass已撤销...全文

3. LastPass数据泄露被罚120万英镑,约160万用户数据被盗,密码管理器还值得信任吗?

4. 除了lastpass有什么好用的密码管理软件?

5. 【#密码管理工具LastPass披露#:第三方供应链攻击导致部分用户信息泄露】科技媒体AppleInsider昨日(6月23日)发布博文,报道称LastPass再次披露一起安全事件,涉及第三方供应商Klue(竞品情报平台)的供应链攻击,导致部分用户数据泄露。

6. 当密码管理器也被黑,还有什么东西是安全的?|TerminalDotShop,ThePrimeTime,LowLevel

7. 1Password等六款密码管理器曝严重漏洞

8. 自建密码管理器Vaultwarden保姆级指南

9. 使用PVE结合Lucky部署自托管密码服务器Vaultwarden

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章