LastPass hackades via ett gammalt, känt säkerhetshål i Plex

av | mar 7, 2023

⏱ Ca 3 minuter att läsa

MacBook Pro near green potted plant on table

LastPass, utvecklare av en lösenordhanterare, hackades två gånger under 2022 och nu har det framkommit fler detaljer om hur intrånget gick till. Hackarna exploaterade ett gammalt, känt säkerhetshål i Plex, som inte hade åtgärdats,

Intrång nummer två begicks via en anställds utvecklares privata dator och via ett konto säkerhetshål i streamingmjukvaran Plex. Ett säkerhetshål som det funnits en patch och buggfix för sedan länge.

Lastpass hackades via en anställds privata dator – visar på brister i säkerhetsrutinerna

Hela historien är en uppvisning i en rad enskilda detaljer som inte får, och som inte ska få förekomma och det är också ett bevis på vad som kan hända om du inte har strikta säkerhetsrutiner för hur du utvecklar mjukvara.

Till att börja med så har privat information och företagets information blandats, dessutom i en privat dator som tillhör en av LastPass utvecklare. Det är anmärkningsvärt att en utvecklare av ett säkerhetsprogram, en lösenordhanterare, tillåter att information, data och hårdvara blandas på detta sätt. Det faktum att den privata datorn kunde hackas av obehöriga via ett känt säkerhetshål i en mjukvara som inte har någon som helst koppling till LastPass eller deras verksamhet är ett tydligt bevis på varför information och hårdvara inte ska blandas med varandra.

Plex

Ingen skugga ska falla över Plex. Buggen i deras mjukvara var åtgärdad sedan lång tid tillbaka och om LastPass utvecklare bara hade iakttagit grundläggande säkerhetsföreskrifter – det vill säga se till att hålla de program som hen använde uppdaterade så hade intrånget avsevärt försvårats och kanske omöjliggjorts.

De nya uppgifterna stärker bilden av ett företag med bristande säkerhetsrutiner och ett företag som inte har ett fungerande system för att se till att anställda informeras om regelverket och att anställda också ser till att de efterlevs. Utvecklar du säkerhetsprogram så är du en naturlig måltavla för hackare och kriminella. Tidigare intrång och attacker riktade mot LastPass vittnar om risker och exponering. Trots det så har anställda använt sina privata datorer för att koppla upp sig mot LastPass och lagrat företagsinformation.

Uppdatera

Plex är en mjukvara som du kan koppla upp dig mot, utifrån. Det är en mjukvara som kan användas för att du exempelvis ska kunna se på dina ”rippade” DVD-filmer utifrån, när du är på resa, på kontoret eller inte hemma. All sådan mjukvara innebär en risk därför att den tekniskt släpper in dig in bakom den brandvägg som jag förutsätter fanns installerad. Jag avråder igen fre att installera Plex men jag avråder alla från att inte ha sina program och operativsystem uppdaterade.

Som alltid så är det lätt att vara efterklok och med facit i hand så är det lätt att konstatera vad som gått snett och varför men i det här fallet så har enkla, grundläggande säkerhetsregler brutits med kända följder som resultat. LastPass är inte ett företag som du kan luta på och av det följer att du inte heller bör lita på deras program.

Satt jag med LastPass som lösenordshanterare så hade jag bytt program, nu.


Mikael Winterkvist

Fyrabarns-far, farfar, morfar och egen företagare i Skellefteå med kliande fingrar. Jag skriver om fotografering, sport, dataprylar, politik, nöje, musik och film. Vid sidan av den här bloggen så jobbar jag med med det egna företaget Winterkvist.com. Familjen består av hustru, fyra barn (utflugna) och fem barnbarn.

Jag har hållit på med datorer sedan tidigt 1980-tal och drev Artic BBS innan Internet knappt existerade. Efter BBS-tiden har det blivit hemsidor, design, digitala medier och trycksaker. Under tiden som journalist jobbade jag med Mac men privat har det varit Windows som har gällt fram till vintern 2007. Då var det dags att byta och då bytte vi, företaget, helt produktionsplattform till macOS. På den vägen är det.

_____________________________________________________________________________________

Anmäl dig till Magasin Mackens nyhetsbrev

Du får förhandsinformation om Macken, våra planer och du får informationen, först och direkt till din mail. Vi lovar att inte skicka din information vidare och vi lovar att inte skicka ut mer än max ett nyhetsbrev per månad.

Anmäl dig här

_____________________________________________________________________________________

Magasin Macken använder AI för att samla in information och underlag för de texter som publiceras. Vi använder även AI för att skapa bilder och illustrationer. Dessa märks alltid med att det är AI-bilder om bilderna är fotorealistiska. I förekommande fall så läggs även till länkar till källa och referenser till i texterna som alltid kontrolleras av en mänsklig skribent - som är den som skriver och redigerar alla texter till alla väsentliga delar.

Vill du kommentera den här texten, komma med förslag, kritik eller ställa frågor så gör du det enklast i något av de sociala medier som jag och Magasin Macken finns med i. Länkarna hittar du nedan.

  • Facebook
  • Instagram
  • Bluesky
  • Threads
  • Mastodon
  • LinkedIn
  • YouTube
  • Vimeo
  • Twitter
  • RSS
  • E-Mail

De senaste inläggen:

Förbättra arbetsflödet med fönstergrupper i macOS 26

Förbättra arbetsflödet med fönstergrupper i macOS 26

Apple har i den senaste versionen av operativsystemet för Mac introducerat en funktion som radikalt förenklar hanteringen av öppna fönster. Funktionen kallas för fönstergrupper och tillåter användare att spara specifika layouter av appar för olika typer av uppgifter. Istället för…

läs mer
Nya förseningar för familjen Trumps guldtelefon

Nya förseningar för familjen Trumps guldtelefon

Lanseringen av Trump Mobile fortsätter att skjutas på framtiden. Donald Trump Jr. och Eric Trump står bakom satsningen som nu meddelar att leveransen av den guldfärgade modellen T1 dröjer ytterligare. Denna gång skyller företaget på att det amerikanska myndighetsstoppet har…

läs mer