
Rapport d'incident : 31 mars 2017 à (20 h 10)
Le samedi 25 mars, le chercheur en sécurité Tavis Ormandy du Project Zero de Google a signalé une faille de sécurité associée aux extensions de navigateur LastPass. Au cours des dernières 24 heures, nous avons publié une mise à jour qui doit corriger la vulnérabilité dans tous les navigateurs, ce que nous avons vérifié auprès de Tavis.
La mise à jour sera automatique pour la majorité des utilisateurs. Veuillez vérifier que vous utilisez la dernière version (4.1.44 ou ultérieure), que vous pouvez toujours télécharger sur https://www.lastpass.com/.
Maintenant que le problème est résolu, nous souhaitons fournir un bilan post-mortem à notre communauté, afin d'aborder le contenu du rapport et la manière dont nous allons améliorer et renforcer LastPass. Veuillez noter qu'en raison de la nature de la vulnérabilité, ce bilan est particulièrement technique.
Synthèse
- Il s'agissait d'une vulnérabilité côté client au sein des extensions LastPass pour navigateurs qui pouvait être exploitée pour voler des données et manipuler l'extension LastPass
- Pour l'exploiter, l'utilisateur devait être attiré sur un site web malveillant (par hameçonnage, harponnage ou un autre type d'attaque), ou sur un site de confiance infecté par un logiciel publicitaire malveillant
- L'attaque devait donc être individuelle et exécutée en local dans le navigateur de l'utilisateur
- Toutes les extensions ont désormais été mises à jour et envoyées aux stores en ligne
- Nos apps mobiles pour Android et iOS n'ont pas été affectées
- Toutes vos extensions de navigateur LastPass doivent être mises à jour vers la version 4.1.44 ou ultérieure
- Vérifiez votre version dans Icône de l'extension LastPass > Plus d'options > À propos
- La mise à jour sera automatique pour la plupart des utilisateurs, mais vous pouvez toujours télécharger les dernières versions sur https://www.lastpass.com/
- La désinstallation n'est pas nécessaire pour télécharger la version mise à jour
- Utilisez le coffre-fort LastPass en tant que lanceur – Lancez les sites directement depuis le coffre-fort LastPass. C'est le moyen le plus sûr d'accéder à vos identifiants et vos sites en attendant que cette faille soit corrigée.
- Utilisez l'authentification à deux facteurs sur tout service qui le propose – Quand c'est possible, activez l'authentification à deux facteurs pour vos comptes. De nombreux sites web proposent cette option pour renforcer la sécurité.
- Méfiez-vous du hameçonnage – Soyez vigilants afin de ne pas succomber aux attaques d'hameçonnage. Ne cliquez pas sur les liens provenant de personnes que vous ne connaissez pas ou qui semblent hors sujet provenant de contacts et sociétés de confiance. Consultez notre présentation du hameçonnage.