
Informe sobre una incidencia: 31 de marzo de 2017 (20.10 h)
El sábado 25 de marzo, Tavis Ormandy, investigador de seguridad del equipo Project Zero de Google, informó de un problema de seguridad relacionado con las extensiones para navegador de LastPass. En las últimas 24 horas, hemos publicado una actualización pensada para corregir la vulnerabilidad detectada en todos los navegadores, algo que hemos verificado con el propio Tavis.
La actualización se aplicará automáticamente en la mayoría de los casos. Los usuarios deben asegurarse de que están utilizando la versión más reciente (4.1.44 o superior), que puede descargarse también desde https://www.lastpass.com/.
Una vez resuelto el problema, queremos ofrecer a nuestros usuarios un análisis detallado de las implicaciones del informe y de nuestros esfuerzos para reforzar la seguridad de LastPass de cara al futuro. A causa de las características de la vulnerabilidad, se trata de un análisis altamente técnico.
Resumen
- Esta vulnerabilidad afectaba a la parte del cliente de las extensiones para navegador de LastPass y podía abrir la puerta al robo de datos y a la manipulación de la extensión de LastPass.
- Para explotar la vulnerabilidad, hacía falta engañar al usuario para conseguir que accediera a un sitio web malicioso (a través de phishing, spearphishing u otra técnica) o bien a un sitio web de confianza que ejecutara adware malicioso.
- Esta acción requiere un ataque dirigido al usuario concreto y ejecutado a través de su navegador local.
- Todas las extensiones se han actualizado con la corrección y la última versión se ha enviado ya a las tiendas de extensiones.
- La incidencia no afectó a nuestras aplicaciones para dispositivos móviles Android y iOS.
- Todas sus extensiones para navegador de LastPass deben estar actualizadas a la versión 4.1.44 o superior.
- Para saber su número de versión, vaya al icono de la extensión de LastPass > Más opciones > Acerca de LastPass.
- En la mayoría de los casos la actualización es automática, pero siempre es posible descargar las últimas versiones desde https://www.lastpass.com/.
- No es necesario desinstalar nada para descargar la versión actualizada.
- Ejecución de aplicaciones desde la bóveda de LastPass – Esta vía es la forma más segura de acceder a sus credenciales y sus sitios hasta que se corrija la vulnerabilidad.
- Autenticación de doble factor en todos los servicios que la ofrezcan – Siempre que sea posible, aplique la autenticación de doble factor con sus cuentas; ahora muchos sitios web ofrecen esta opción para reforzar la seguridad.
- Cuidado con los ataques de phishing – Extreme siempre las precauciones para evitar cualquier intento de phishing. No haga clic en enlaces de gente que no conozca o cuyo contenido le resulta extraño o ilógico, a pesar de que parezcan provenir de personas y empresas en las que confía. Eche un vistazo a nuestros consejos para prevenir el phishing.