Is LastPass nog veilig?

De afgelopen maanden is het meerdere keren in het nieuws gekomen: de hack bij LastPass. Maar wat is er nou precies aan de hand? 

 

22 augustus 2022 is er een datalek bij LastPass geweest, een online wachtwoordbeheerdienst, waarbij hackers uitgebreide informatie hebben verkregen van gebruikersaccounts. Dit betekent dat alle 33 miljoen LastPass-gebruikers mogelijk risico lopen. Als hackers in staat zijn om je hoofdwachtwoord te kraken, kunnen ze volledige toegang krijgen tot al jouw online accounts. Denk hierbij aan je e-mails, bankrekeningen en social media. LastPass beweert dat het zeer moeilijk zou zijn om hoofdwachtwoorden te raden met brute force voor klanten die hun wachtwoord best practice hebben gevolgd. Experts zetten vraagtekens bij deze claims en in hoeverre iedereen deze best practice wel volgt. We hebben ondertussen ook zelf meerdere vragen gekregen en daarom een kleine deep dive.

 

Wat zijn de risico’s voor mij als LastPass-gebruiker?

 

Alle 30 miljoen LastPass-gebruikers lopen sinds augustus 2022 risico. Hackers hebben nu een kopie van jouw volledige wachtwoordkluis. Als ze jouw hoofdwachtwoord weten te kraken, kunnen ze bij alle gegevens binnen je kluis. Dat betekent volledige toegang tot bijv. je e-mails, accounts, bankrekeningen, belastinginformatie, socialmedia-accounts – noem maar op. 

Belangrijk om hierbij te benoemen is dat de metadata ook is gestolen. Hackers kunnen dus eenvoudig een prioritering meegeven aan interessante accounts. Bekende mensen, investeerders en bedrijfsgegevens zijn zeer interessant voor hackers. Dus ga voor jezelf na of je binnen dit risicoprofiel past. 

 

Volgens LastPass kunnen hackers proberen brute force te gebruiken om jouw hoofdwachtwoord te raden. Daarmee kunnen ze de kopieën van kluisgegevens die ze hebben decoderen. LastPass beweert echter dat dit zeer moeilijk zou zijn – wat zou kunnen duren tot “miljoenen jaren” – voor klanten die hun wachtwoord best practice hebben gevolgd.

 

De best-practice die LastPass aanhoudt: 

 

  • “Open je Vault, ga naar Accountinstellingen, onderaan het venster dat open gaat, zie je ‘Geavanceerde instellingen’, scroll naar beneden in het venster en zoek naar het tabblad Beveiliging, hier vind je een veld genaamd ‘Wachtwoorditeraties’, dit veld bevat standaard de waarde 100100, als dit niet zo is, verander dit dan in 100100 en laat het Lastpass weten wat het voorheen was.
  • Heb je in 2022 een wachtwoord gehad met minder dan 12 tekens.
  • Heb je ooit je hoofdwachtwoord(en) voor andere accounts gebruikt, zowel voor werk als privé? Zo ja, wijzig het dan onmiddellijk en laat het Lastpass weten.”

 

Experts twijfelen aan de beweringen van LastPass

Erkende cybersecurity experts hebben vragen bij de recente updates van LastPass. Wladimir Palant, security-onderzoeker en maker van AdBlock Plus, zegt dat “het een verklaring is vol is met weglatingen, halve waarheden en openlijke leugens”. Ook zien we dat in de berichtgeving de ernst van het probleem steeds een stukje erger wordt.

 

Welke maatregelen kan ik treffen?

High-Five-Learning-hoe-sterk-is-mijn-wachtwoord

Als je een LastPass-klant bent, beschouw dan al jouw opgeslagen gegevens als risicovol.

 

  • Werk onmiddellijk de wachtwoorden bij voor jouw belangrijkste online accounts. Prioriteer e-mailaccounts, bankgegevens, belastingen, creditcards, verzekeringen, gezondheidszorg, pensioenrekeningen, beveiligde documentopslag, enz.
  • LastPass-gebruikers willen mogelijk overstappen op een andere dienst. Wees in ieder geval bewust dat het gebruik van een password manager nog altijd beter is dan slechte wachtwoorden of wachtwoorden die je voor meerdere accounts gebruikt. 
  • Gebruik twee-factorauthenticatie voor zo veel mogelijk accounts.
  • Gebruik sterk wachtwoordbeleid, met wachtwoorden van ten minste 12 tekens die je niet op meerdere sites gebruikt. Het makkelijkst is hierbij de wachtwoordgenerator. 
  • Gebruik unieke, willekeurig gegenereerde wachtwoorden voor elk account.
  • Verander regelmatig je hoofdwachtwoord.

 

Hoewel LastPass beweert dat het “extreem moeilijk” zou zijn om hoofdwachtwoorden te kraken met brute force, is het altijd beter om voorzorgsmaatregelen te treffen. 

Het is ook belangrijk om op de hoogte te blijven van eventuele updates van LastPass over hoe het bedrijf de situatie aanpakt en om te blijven controleren op andere mogelijke data-incidenten in de toekomst. Als je twijfels hebt over de beveiliging van je LastPass-account, is het misschien het beste om over te stappen op een andere password manager.

 

Heb je meer vragen over het gebruik van LastPass of hoe je een goed wachtwoordbeleid hanteert. Neem contact op met Patrick Berends (bel +31 618421926 of e-mail naar patrick@toomba.com) voor meer informatie.

Wachtwoordbeheer is onderdeel van cyberbewustzijn. Ontdek de grootste cyberrisico’s voor jouw bedrijf.

Over de auteur: Sander Bruinsma, Toomba / High Five Learning