LastPass는 지난 10년 동안 뉴스에 자주 등장했습니다. 일부 데이터 침해 및 보안 사고 이후에는 이전, 현재 또는 잠재적 LastPass 사용자인지 여부에 관계없이 잘 알려진 암호 관리자를 사용하는 것이 이제 안전한지 궁금할 수 있습니다.
이전 사건과 함께 LastPass의 현재 기능과 보안 조치를 살펴보겠습니다.
LastPass란 무엇입니까?

라스트패스 웹, 데스크톱, 모바일은 물론 브라우저 확장 프로그램에서도 사용할 수 있는 비밀번호 관리 애플리케이션입니다. 기본 비밀번호 관리 기능과 함께 다단계 인증, 생체 인식 로그인, 자동 완성, 비밀번호 생성기 및 다크 웹 모니터링을 제공합니다.
보안에 관해서는, LastPass는 AES-256 데이터 암호화를 사용합니다., SHA-256 솔팅을 사용한 PBKDF2 해싱 및 영지식 모델. LastPass는 또한 ISO 27001, TRUSTe, SOC3 등을 포함한 여러 보안 인증을 보유하고 있습니다.
현재 LastPass에는 3,300만 명 이상의 사용자가 있으며 추정 연간 수익 1억 4,370만 달러.
이 모든 것이 정말 훌륭하게 들리죠? 그렇다면 문제는 무엇입니까?
LastPass 보안 사고

사람들이 LastPass가 사용하기에 안전한지 묻는 데에는 이유가 있습니다. 수년에 걸친 정보 도난과 함께 보안 위반은 확실히 우려할 만한 원인입니다. 이러한 사건에 대해 더 자세히 이해하기 위해 발생한 사건의 간략한 타임라인을 살펴보겠습니다.
2011: 보안 알림
LastPass는 데이터베이스 중 하나에서 일치하는 불규칙성과 함께 네트워크 트래픽의 불규칙성을 발견했습니다. 구체적인 위반 사항이 발견되지 않았음에도 불구하고 LastPass는 사용자에게 마스터 비밀번호를 변경하도록 요청했습니다. 데이터 중 일부가 해킹당했을 수도 있다는 우려 때문입니다.
2015년: 보안 위반
LastPass가 커뮤니티에 알렸습니다. 네트워크에서 “의심스러운 활동을 발견하고 차단”했다고 합니다. 알림에는 이메일 주소, 비밀번호 알림, 사용자별 서버 솔트 및 인증 해시가 손상되었다고 명시되어 있습니다. 그러나 사용자 볼트 데이터가 도난당했다는 증거는 찾지 못했고 사용자 계정에 접근하지 않았다고 밝혔습니다.
2021: 타사 추적기 및 마스터 비밀번호
LastPass 사용자가 Android 모바일 앱에서 여러 타사 추적기를 발견했습니다. 유사한 암호 관리자에도 이러한 유형의 추적기가 포함되어 있지만 LastPass가 1Password, Bitwarden 및 Dashlane 중에서 가장 많은 것을 가지고 있다는 점이 지적되었습니다.
“민감한 개인 식별 사용자 데이터나 금고 활동은 이 추적기를 통해 전달될 수 없습니다. 이러한 추적기는 귀하가 LastPass를 사용하는 방법에 대해 제한적으로 집계된 통계 데이터를 수집하며, 이는 제품을 개선하고 최적화하는 데 사용됩니다.”라고 말했습니다. The Register에 제공된 명세서 LastPass 담당자가 제공합니다.
2021년 후반에 LastPass 사용자는 이메일을 통해 마스터 비밀번호가 손상되었고 해당 비밀번호를 사용한 로그인 시도가 차단되었다는 알림을 받은 것으로 보고되었습니다. 그러나 LastPass 담당자가 밝혔습니다. 회사는 이러한 보고서를 조사한 결과 “활동이 상당히 일반적인 봇 관련 활동과 관련이 있다고 판단했습니다…”라고 밝혔습니다.
2022년: 데이터 도난
아마도 가장 기억에 남는 보안 사고는 해커가 LastPass 고객 데이터베이스의 사본과 이름, 이메일, 청구서 수신 주소, 일부 신용 카드 번호 및 URL을 포함한 비밀번호 보관소 및 데이터를 훔쳤을 때 발생했을 것입니다. 암호화된 데이터와 암호화되지 않은 데이터가 혼합되어 있었습니다.
그만큼 LastPass 보안 사고 보고서 위의 2022년 8월 발생부터 시작됩니다. 그런 다음 향후 몇 달 동안 업데이트를 통해 다른 데이터와 함께 백업을 보관하는 데 사용되는 공유 타사 클라우드 스토리지 서비스의 비정상적인 활동에 대한 조사를 설명합니다.
2022년 후반에 LastPass는 원래 8월 사건에서 얻은 데이터가 고객 정보에 액세스하는 데 사용되었지만 비밀번호는 암호화된 상태로 유지되었다고 밝혔습니다.
해당 개인이나 단체는 나중에 LastPass 직원을 대상으로 삼을 수 있는 소스 코드와 기술 정보를 얻을 수 있었습니다. 그들은 해당 클라우드 서비스 내의 스토리지 볼륨에 액세스하고 암호를 해독하기 위해 자격 증명과 키를 얻었습니다. 그런 다음 회사 이름, 사용자 이름, 이메일 및 청구 주소, 전화번호, IP 주소가 포함된 정보를 백업에서 복사했습니다.
2023년 9월, 2022년 데이터 도난 사건과 2023년 이상의 데이터 도난 사건 사이의 연관성이 발견되었습니다. 150명 이상의 피해자로부터 3,500만 달러 규모의 암호화폐가 도난당했습니다. 지난해 12월부터.
추가 LastPass 보안 조치
앞서 언급했듯이 LastPass는 암호화에 대한 업계 표준, 솔팅을 사용한 PBKDF2 해싱 및 데이터 보호를 위한 영지식 방법을 사용합니다.
또한 서비스와 인프라에 대한 정기적인 감사와 테스트를 거치며, 사용자에게 가능한 약점을 보고하기 위해 보안 팀에 대한 액세스를 제공합니다. LastPass는 또한 화이트 해커가 발견한 버그를 제출할 수 있는 버그 포상금 프로그램(Bug Bounty Program)을 사용합니다.
LastPass를 사용해야 할까요?

현재의 보안 조치, 우수한 기능 세트 및 수백만 명의 사용자를 고려할 때 10년 이상에 걸쳐 발생한 보안 사고를 볼 수 있다면 LastPass를 비밀번호 관리자로 사용하는 것이 합리적으로 들립니다.
그러나 그것이 실제로 일어나는 일입니다. 할 수 있다 너 사건을 지나쳐 볼까요? 일 것이다 너 당신의 데이터가 안전하다고 생각하시나요? 얼마나 신뢰가 가는지 너 LastPass를 추가하시겠습니까?
헤드라인을 장식하지 않았거나 LastPass와 같은 사건이 발생한 비밀번호 관리 제품을 보유한 회사가 많이 있습니다. 그리고 LastPass에는 해커와 도둑의 영구적인 표적이 있는 것 같습니다. 회사가 문제를 해결하기 위해 필요한 조치를 취하고 있기를 바라지만, 지금 당장은 위험을 감수할 가치가 있는지 결정해야 합니다.
우리의 활동을 지원해주세요 ❤️
이 글이 마음에 드셨다면, 앞으로도 좋은 콘텐츠를 계속 발행할 수 있도록 팁을 남겨주세요.






















