LastPass: Клиентские данные скомпрометированы после инцидента у Klue
Менеджер паролей LastPass вновь столкнулся с утечкой данных. Компания уведомила своих пользователей о том, что личная информация была похищена не с её серверов напрямую, а через стороннего партнера. Результат, однако, тот же: клиентские данные оказались в руках злоумышленников.
12 июня LastPass узнала об инциденте безопасности, произошедшем у Klue — сторонней платформы, которую использовали коммерческие отделы LastPass. Злоумышленникам удалось получить токены аутентификации OAuth, которые Klue хранила для нескольких клиентов, включая LastPass. Эти учетные данные затем были использованы для доступа к клиентским данным LastPass, хранящимся в их среде Salesforce.
Косвенная утечка данных
Инцидент, который был ограничен системами, связанными с Klue, не затронул продукты, сервисы и инфраструктуру LastPass. Хранилища пользователей остались в безопасности. Компания прекратила доступ своих сотрудников к Klue, обновила скомпрометированные токены доступа к API и начала расследование совместно с Klue и Salesforce. О случившемся было сообщено властям.
Скомпрометированные данные включают информацию CRM и коммерческие сведения: имена клиентов, номера телефонов, адреса электронной и обычной почты, данные обращений в службу поддержки, а также коммерческую и торговую информацию. LastPass утверждает, что ни один мастер-пароль не был скомпрометирован. Однако похищенная информация может быть использована для целевых фишинговых кампаний.
LastPass рекомендует своим клиентам проявлять повышенную бдительность в отношении нежелательных электронных писем, телефонных звонков и запросов информации. Компания никогда не будет запрашивать у пользователя мастер-пароль.
Компания, насчитывающая более 33 миллионов пользователей, включая 1,6 миллиона платных клиентов (данные 2024 года), уже сталкивалась с крупной утечкой данных в 2022 году, которая, как сообщается, использовалась для мошенничества с владельцами криптовалютных кошельков. Инцидент безопасности у Klue также затронул другие компании, в том числе Titanium, Jamf, Gong, HackerOne и Sprout Social.
Свежие материалы — Новости IT-индустрии

США блокируют новые иностранные роботы: от гуманоидов до роботов-пылесосов и газонокосилок
Соединенные Штаты, через своего регулятора связи FCC, с начала этой недели запретили выход на американский рынок новых моделей «передовых мобильных роботов» иностранного производства. Это касается не только гуманоидных и четвероногих роботов, но также... роботов-пылесосов и газонокосилок.

Disney+ Premium лишается 4K и HDR, но сохраняет прежнюю цену
Что останется подписчикам Disney+ Premium? Не так уж много: после исчезновения Dolby Vision в июне этого года, теперь и 4K с HDR10 стали недоступны. Это, по меньшей мере, неприятно, поскольку именно эти функции были последними существенными преимуществами самой дорогой подписки на стриминговый

LinkedIn добавляет кнопку для сообщения о «некачественном ИИ-контенте»
LinkedIn внедряет новую функцию, позволяющую пользователям сообщать о так называемом «AI slop» — низкокачественном контенте, созданном искусственным интеллектом. Нажав на соответствующую кнопку, пользователи информируют платформу о публикации, которая, по их мнению, была написана ИИ. Эта

Infomaniak из Швейцарии готовится к публичному размещению акций
Infomaniak активно готовится к выходу на фондовую биржу. Швейцарская компания заключила соглашение об обратном слиянии с Perrot Duval Holding, другой швейцарской компанией, котирующейся на бирже с 1905 года. Ожидается, что это позволит Infomaniak выйти на швейцарский рынок до конца текущего го

Шифрование: Claude взламывает HAWK и находит уязвимость в уменьшенной версии AES, но без паники
Команда Frontier Red Team компании Anthropic опубликовала отчет, в котором описывает свои открытия относительно двух алгоритмов кибербезопасности: HAWK и AES. Хотя эти открытия и подтверждены, их последствия не столь драматичны, как иногда описывается. Однако и полностью незначительными их назв

GrapheneOS против прецедента: Защита данных и 'пароль принуждения' в суде США
Команда GrapheneOS внезапно представила подробный обзор своих мер безопасности 26 июля, особенно акцентируя внимание на управлении паролями. Выбор времени неслучаен: впервые в США Министерство юстиции преследует американского гражданина за предполагаемое уничтожение данных с помощью «пароля при