Инцидент, изменивший облачную безопасность
Обновлено в 2026 году
Взлом LastPass 2022 года — не столько история о менеджерах паролей. Это история о доверии. Компании доверяли облачному поставщику свои данные. Это доверие было нарушено. Причина — скрытые изъяны, а не халатность.
LastPass продавал систему нулевого знания. На практике — это было не нулевое знание. 25 млн пользователей лишились зашифрованных хранилищ. Атака первоначально раскрыта в августе 2022 года. LastPass несколько раз пересматривал раскрытия. Полный масштаб стал известен к концу 2022 года.
Два изъяна, сделавших атаку возможной
Слабая настройка ключей. LastPass использовал PBKDF2 для вывода ключей. Новые аккаунты — 100 100 итераций. OWASP рекомендует 600 000. Некоторые старые аккаунты — всего 1 итерация. Меньше итераций = быстрее брутфорс. Злоумышленники с файлами хранилищ могли проверять мастер-пароли с высокой скоростью.
Незашифрованные метаданные. Содержимое хранилищ было зашифровано. Но метаданные — нет. URL, имена пользователей и названия сервисов были видны в похищенных данных. Злоумышленники видели, аккаунты каких сервисов есть у каждого пользователя. Это позволяло целевой фишинг и подстановку учётных данных — без взлома хранилищ.
Этот случай показывает: два вопроса нужно задавать отдельно. «Является ли дизайн нулевым знанием?» — один вопрос. «Правильно ли реализован дизайн?» — другой.
Okta в 2023 году: другая атака, тот же результат
В октябре 2023 года Okta сообщила об инциденте. Похищенные учётные данные дали злоумышленнику доступ к системе поддержки клиентов. Атака обнажила 600 000+ записей поддержки, включая файлы, загруженные клиентами.
Okta — платформа безопасности идентификации. Проблема была не в дизайне, а в контроле доступа. Учётные данные инженера поддержки были похищены. Злоумышленник использовал их для доступа к конфиденциальным данным.
Два пути к компрометации поставщика
LastPass и Okta показывают два основных пути:
- Дефекты дизайна — заявления о нулевом знании, реализованные с изъянами (LastPass)
- Сбои контроля доступа — правильный дизайн с ненадёжным исполнением (Okta)
Оба вектора уязвимости должны быть в фокусе оценки поставщиков.
Что изменилось для закупок
При оценке облачных поставщиков для чувствительных данных теперь необходимо:
- Проверить архитектуру: является ли нулевое знание подлинным, а не только заявленным?
- Проверить реализацию: соответствуют ли параметры KDF текущим рекомендациям OWASP?
- Оценить метаданные: что раскрывается помимо зашифрованного контента?
- Проверить контроль доступа: могут ли сотрудники поставщика видеть данные клиентов?
Подробнее — в нашем чеклисте оценки поставщиков и документации по соответствию.