
Overzicht beveiligingsincident 31 maart 2017 (20.10 u)
Op zaterdag 25 maart meldde beveiligingsonderzoeker Tavis Ormandy van Google's Project Zero een onderzoeksuitkomst in verband met de beveiliging van de LastPass-browserextensies. De afgelopen 24 uur hebben we een update uitgebracht om deze kwetsbaarheid in alle browsers op te lossen. Deze is door Tavis zelf bevestigd.
Voor de meeste gebruikers wordt de extensie automatisch bijgewerkt. Zorg dat u de meest recente versies gebruikt (4.1.44 of hoger), die u altijd kunt downloaden via https://www.lastpass.com/.
Nu het probleem opgelost is, willen we onze community een overzicht van de evaluatie geven. Wat stond er precies in de beveiligingsmelding en hoe maken we LastPass in de toekomst beter en nog veiliger? Gezien de aard van de kwetsbaarheid is dit overzicht bijzonder technisch van aard.
Samenvatting
- Het ging om een kwetsbaarheid in de clients van de LastPass-browserextensie, die kon worden gebruikt om gegevens te stelen en de extensie te manipuleren.
- Om deze kwetsbaarheid te kunnen gebruiken, moesten hackers de gebruiker naar een kwaadaardige website lokken (met algemene of gerichte phishing of anderszins) of naar een vertrouwde website met kwaadaardige adware.
- Hiervoor was per gebruiker een individuele aanval nodig, uitgevoerd via de lokale browser van de gebruiker.
- Alle extensies zijn nu bijgewerkt met de oplossing en ingediend bij de betreffende stores.
- De kwetsbaarheden waren niet van toepassing voor onze mobiele apps voor Android en iOS.
- U dient al uw LastPass-browserextensies te updaten naar versie 4.1.44 of hoger.
- Controleer uw versie door op het LastPass-pictogram te klikken. U vindt uw versie onder Meer opties > Over LastPass.
- De meeste gebruikers ontvangen automatisch de meest recente update, maar de nieuwste versie kan ook altijd worden gedownload vanaf https://www.lastpass.com/.
- Er is geen deïnstallatie vereist om de update te downloaden.
- Gebruik de LastPass-kluis als een startlocatie – Start websites direct vanuit de LastPass-kluis. Dit is de veiligste manier om bij uw aanmeldingsgegevens en websites te komen, totdat deze kwetsbaarheid is opgelost.
- Gebruik een extra beveiligingslaag waar dat kan – Schakel waar mogelijk altijd tweeledige verificatie in voor uw accounts; veel websites bieden deze optie tegenwoordig als extra beveiliging.
- Pas op voor phishing – Blijf altijd alert en vermijd pogingen tot Klik niet op links van onbekenden of op links die niet overeenstemmen met wat u gewend bent van uw vertrouwde contactpersonen en bedrijven. Bekijk ook onze uitleg over phishing.