
Resoconto dell’incidente di sicurezza: 31 marzo 2017 (20:10)
Sabato 25 marzo, il ricercatore di sicurezza del Project Zero di Google, Tavis Ormandy, ha dichiarato di aver individuato una falla di sicurezza nelle estensioni per browser di LastPass. Nelle ultime 24 ore, abbiamo rilasciato un aggiornamento che riteniamo corregga la suddetta vulnerabilità in tutti i browser, cosa che abbiamo verificato con Tavis stesso.
La maggior parte degli utenti riceverà l’aggiornamento automaticamente. Verificare che la versione installata sia quella più recente (4.1.44 o superiore), sempre disponibile all’indirizzo https://www.lastpass.com/.
Adesso che il problema è stato risolto, ci teniamo a presentare alla nostra community un’analisi retrospettiva sulle implicazioni del rapporto di Tavis e su come ci spinga a migliorare LastPass e la sua sicurezza per il futuro. Precisiamo che, a causa della natura della vulnerabilità in questione, la seguente analisi retrospettiva ha un carattere decisamente tecnico.
Riepilogo
- La falla riguardava una vulnerabilità lato client nelle estensioni per browser di LastPass e poteva essere sfruttata per sottrarre dati e manipolare tali estensioni.
- Per sfruttarla, l’utente doveva essere attirato su un sito Web dannoso (mediante phishing, spear phishing o altro tipo di attacco) o su uno attendibile contenente adware dannoso.
- Ciò richiedeva un attacco individuale da eseguire tramite browser locale dell’utente.
- Tutte le estensioni sono state aggiornate con la correzione e trasmesse ai rispettivi store dei componenti aggiuntivi.
- Le nostre app per iOS o Android non ne risultano compromesse.
- Tutte le vostre estensioni per browser di LastPass dovrebbero essere aggiornate alla versione 4.1.44 o superiore.
- Verificare la propria versione facendo clic su icona LastPass > Più opzioni > Informazioni su LastPass.
- Anche se la maggior parte degli utenti riceverà l’aggiornamento automatico, le versioni più recenti sono sempre disponibili all’indirizzo https://www.lastpass.com/.
- Per scaricare la versione aggiornata non è necessario disinstallare quella precedente.
- Usate la cassaforte LastPass come una piattaforma di lancio: aprite i siti direttamente dalla cassaforte LastPass. Questo è il metodo più sicuro per usare le vostre credenziali e accedere ai siti fin quando questa vulnerabilità non sarà corretta.
- Autenticazione a due fattori per ogni servizio abilitato: quando possibile, attivate l'autenticazione a due fattori per i vostri account. Ora, molti siti Web offrono questa opzione per una maggiore sicurezza.
- Fate attenzione agli attacchi di phishing: state sempre all’erta per evitare i tentativi di phishing. Non fate clic sui link ricevuti da persone che non conoscete o che sembrano insoliti se provengono dai contatti e dalle aziende di vostra fiducia. Consultate la nostra guida sul phishing.