「何にお金を払っていたのか」パスワード管理ツールの漏えいに専門家も困惑
パスワード管理ツール「LastPass」の情報漏えいの影響が拡大している。専門家が同社のこれまでの対応を批判するワケとは。
2022年8月に発生したパスワード管理ツール「LastPass」の情報漏えいは、2022年で最も憂慮すべきセキュリティインシデントの一つだった。同社が脅威を封じ込めたと主張した数カ月後、年末が近づくにつれて影響が拡大してきた。サイバーセキュリティアナリストや研究者によると、LastPassのユーザーと企業顧客は、パスワード保管庫のデータ流出の影響を厳重に警戒し、全てのパスワードを直ちに変更する必要がある。
正体不明の脅威アクターが同社のクラウドベースのストレージ保管庫にアクセスしたことにより、パスワード管理ツールが保有するデータのほとんどが危険にさらされた(注1)。このデータには、暗号化されたパスワードとユーザー名、顧客がLastPass経由でアクセスしたWebサイト、電子メールアドレス、電話番号、顧客がプラットフォームにアクセスするために使用したIPアドレスなどの非暗号化データが含まれる。暗号化されていないデータにより、攻撃者はフィッシングやソーシャルエンジニアリングでユーザーになりすまし、マスターパスワードを共有させることができる特定の企業やURLを知ることができる。
Sophosの主任研究員であるチェスター・ウィスニウスキー氏は「LastPassが誤ってユーザーのマスターパスワードを記録していない限り、さらに自体は悪化することになる」と述べる。
LastPass側は「大丈夫」と主張するも、専門家は反論
LastPassのカリム・トゥバCEOは、暗号化されたフィールドとマスターパスワードは安全なままだと主張しているが、サイバーセキュリティの専門家はその主張に異議を唱え、これまでのインシデントへの対応について同社を批判している(注2)。
Gartnerのアナリストであるカテル・ティーレマン氏は「(ユーザーへの)連絡が遅かったため、問題が深刻になった。対処方法についても沈黙を守っているようだ」と指摘する。同氏は「LastPassがこれまで行ってきたこの侵害への対応は『こうしてはいけない』という手本だ」と述べた。
また、少なくとも12文字のマスターパスワードを一般に入手可能なツールを使って推測するには「何百万年もかかる」というトゥバ氏の主張にも、アナリストや研究者が反論している。Taniumのエンドポイントセキュリティに関するリサーチディレクターであるメリッサ・ビスショピング氏は「これらのパスワードを解読することは可能だ。最新の機器でパスワードを解読するのがどれほど複雑かを計算するよりも、攻撃者に先回りして資格情報の衛生管理(credential hygiene)を行うのが最善だ」。
Forresterのシニアアナリストであるジェス・バーン氏は、ユーザーはマスターパスワードをすぐに変更してから、保管庫に保存されている全てのサイトとアカウントのパスワードを変更する必要があると述べる。また、同氏はサードパーティーによって検証されたデジタル証明書や、単一要素のバイオメトリクスを使用したネイティブモバイル認証システムを使用して、従業員の認証に階層化されたアプローチを適用することで、パスワードレス化を検討するよう企業顧客に勧めた。
ティーレマン氏は「ユーザーの観点からすると、これは非常に紛らわしいことだ。ベンダーに(料金を)支払ってパスワードを保護したはずが、全ての情報が危険にさらされていると聞けば、いったい何に対して支払ったのかということになる」と述べている。
LastPassは3300万人を超える登録ユーザーと、10万社を超える企業顧客に使用されている。「LastPassは影響やリスク、次のステップについて、より透明性を高める必要がある。これは、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が率いる『Cyber Safety Review Board』(注3)による調査の優先候補となるはずだ」とティーレマン氏は述べる。
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Windows更新後、ローカルサインインも不能に Microsoftが定例外更新で修正
-
2
iPhoneが「再起動後だけ」落ちる怪……犯人は40年前のUNIXコード なぜ今も?:897th Lap
-
3
神戸市、Copilotの弱点を「Dify」でどう解決? あえて自前でAI環境を構築した理由
-
4
AI議事録は「文字起こし」で選ばない 表で分かる「Notta/AutoMemo/AiNote」の特性
-
5
「Gemini Notebook」になって何が変わった? NotebookLMからの変更点をおさらい
-
6
そのFTP、止めて大丈夫? 「古いファイル転送」を残すか見直すか
-
7
Microsoftが進めるCopilot再編 「Microsoft Copilot」への移行で、企業への影響は?
-
8
入社2年目で月40時間削減 楽天モバイルがAIに任せなかった仕事とは
-
9
SCS評価制度、★3で問われる「侵害後の対応」 元サイバー捜査官が明かす備えの鉄則
-
10
なぜ「情シス不在」でもIT化が回る? 39人の町工場が15年かけて見つけた答え
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー