Hackerangrebet mod kodeords-appen LastPass viser sig at være langt mere omfattende

Cyberangrebet mod password-manageren LastPass sidste år tager nu en ny drejning. Selskabet har nu offentliggjort, hvordan det ødelæggende angreb blev udført.

Artikel top billede

I november sidste år havde hackere held med at få fat på følsomme data fra password-manageren LastPass.

Nu meddeler selskabet, at hackerangrebet er mere omfattende, end hvad man først havde antaget.

De cyberkriminelle lykkedes blandt andet med at skaffe krypteringsnøgler til en række filer, der var gemt på cloud-tjenesten AWS.

Selskabet oplyser, at der kun er fire ansatte i selskabet, der har adgang til de her krypteringsnøgler.

Det viser sig nu, at sikkerhedsbruddet skete på en hjemmecomputer for en af disse ansatte, der var devops-udvikler.

LastPass blev dog opmærksomme på, at der var noget galt, de selskabet modtog notifikationer om mistænkelige logins i november.

Hackerne var i stand til at bryde ind på den ansattes computer, fordi gruppen benyttede sig af informationer, der blev stjålet fra LastPass i forbindelse med et angreb mod virksomheden tilbage i august 2022.

Med disse informationer kunne de kriminelle fjerninstallere en keylogger på devops-udviklerens computer.

"Trusselsaktøren var i stand til at stjæle medarbejderens master-password, da det blev indtastet efter, at medarbejderen var godkendt med MFA, og derved få adgang til devops-udviklerens LastPass-vault," lyder det i opdateringen fra selskabet.

I november 2022 meddelte selskabet, at hackerne ikke havde haft adgang til kundedata i forbindsel med hackerangrebet.

I december blev forklaringen så justeret, og nu lød det, at nogle kundedata var blevet kompromitteret.

Efterfølgende kom det frem i et blogindlæg, at hackerne har taget kopier af backups fra LastPass-systemer, der indeholder de “digitale bankbokse”, hvor brugerne opbevarer deres adgangskoder.

Ifølge LastPass indeholder de digitale bokse både data opbevaret i krypteret og ukrypteret form. Ifølge LastPass har oplysninger om hjemmeside-adresser været opbevaret i ukrypteret form, mens de enkelte adgangskoder har været krypteret.

Adgangen til brugernes digitale bokse kræver dog ifølge LastPass at hackerne har adgang til brugernes master-adgangskoderne, hvilket ikke er tilfældet.

Læses lige nu

    Forsvarsministeriets Regnskabsstyrelse

    Datadesigner

    Nordjylland

    Capgemini Danmark A/S

    SAP S/4HANA Financial Accounting

    Københavnsområdet

    Navnenyt fra it-Danmark

    Mark Michaelsen, teknisk systemejer og projektleder hos Aarhus Kommune, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Mark Michaelsen

    Aarhus Kommune

    Adeno K/S har pr. 2. februar 2026 ansat Rikke Badsberg som ServiceNow Specialist. Hun kommer fra en stilling som ServiceNow administrator and developer hos Kamstrup. Nyt job

    Rikke Badsberg

    Adeno K/S

    Immeo har pr. 1. februar 2026 ansat Patricia Oczki som Marketing Manager. Hun kommer fra en stilling som Head of Marketing and Communication hos Coach Solutions. Nyt job
    Idura har pr. 5. januar 2026 ansat Arjuna Enait, 34 år,  som software engineer. Han skal især beskæftige sig med videreudvikling af Verify-systemet samt arbejde på implementeringen af CIBA i Norsk BankID. Han kommer fra en stilling som software engineer hos Lasso X. Han er uddannet civilingeniør med speciale i geoteknik. Han har tidligere beskæftiget sig med at bygge microservices til dataindsamling og -processering, samt opdatere legacy-systemer. Nyt job

    Arjuna Enait

    Idura