اختراق LastPass میلیونها کاربر را تحت تأثیر قرار داد: آیا برنامههای مدیریت رمز عبور امن هستند؟

برنامههای مدیریت رمز عبور از قویترین ابزارهای حفاظت دیجیتال هستند، زیرا کاربران را از سردرگمی حفظ رمزهای عبور روی کاغذها یا فایلهای ناامن رها میکنند.
اما؛ چه اتفاقی میافتد زمانی که این ابزارها خودشان مورد حمله قرار میگیرند؟ آیا میتوان به آنها دوباره اعتماد کرد؟
این سؤال امروز محور توجه میلیونها کاربر LastPass شده است، پس از یکی از خطرناکترین حوادث نفوذ در تاریخ شرکت، که دادههای شخصی کاربران فردی و شرکتها را تحت تأثیر قرار داد و بحثهای گستردهای درباره امنیت این خدمات به راه انداخت.
* نفوذی که میلیونها نفر را تهدید میکند
LastPass به یک نفوذ امنیتی بزرگ دچار شد که تقریباً 20میلیون کاربر فردی و 100هزار شرکت را شامل میشد.
دادههای افشا شده شامل نامهای کاربری، آدرسهای ایمیل، شمارههای تلفن و لینکهای وبسایتهای ذخیره شده در داخل سرویس بود، طبق گزارشی که وبسایت Slashgear منتشر کرده است.
با اینکه رمزهای عبور خودشان رمزگشایی نشدهاند به لطف مدل رمزنگاری معروف به “ZeroKnowledge”، اما این حادثه به عنوان یک هشدار جدی برای هر کسی که به LastPass اعتماد دارد یا به استفاده از آن فکر میکند، تلقی شد و برخی کاربران را مجبور به انتقال دادههای خود به گزینههای دیگر کرد.
* جریمهای محدود در میان انتقادات وسیع
در یک اقدام نمادین، دفتر کمیسر اطلاعات در بریتانیا جریمهای به مبلغ 1.2 میلیون پوند (تقریباً 1.6میلیوندلار) بر روی LastPass اعمال کرد.
این جریمه به نسبت حجم آسیب، ناچیز توصیف شد، زیرا کمتر از یک دلار برای هر بیش از میلیون کاربر آسیبدیده در بریتانیا است.
* دو حادثه متوالی و نه یک حادثه
مسئلهای که بیشتر نگرانکننده است، این است که نفوذ یک حادثه منفرد نبود، بلکه سری از ناکامیهای امنیتی:
• حادثه اول: یک مهاجم توانست به کامپیوتر کاری یکی از کارکنان LastPass دسترسی پیدا کند و به محیط توسعه داخلی وارد شود، بدون اینکه دادههای کاربران در آن زمان افشا شود.
• حادثه دوم: مهاجم یک کارمند رده بالا را از طریق یک آسیبپذیری شناخته شده در یک سرویس پخش خارجی هدف قرار داد و از نرمافزارهای مخرب برای سرقت رمز عبور استفاده کرد و از تأیید هویت دو مرحلهای عبور کرد، قبل از اینکه به پایگاه داده نسخههای پشتیبان دسترسی پیدا کند.
* نقصی سیستمی و نه صرفاً یک خطا
کارشناسان امنیت اطلاعات تأکید کردند که آنچه اتفاق افتاد نتیجه یک خطای واحد نبود، بلکه انباشت آسیبپذیریهای امنیتی بود که اجازه دسترسی به دادههای حساس را داد.
برطرف کردن این نقص سیستمی نیاز به بازسازی جامع زیرساخت امنیتی دارد، نه فقط بهروزرسانیهای سریع.
و نگرانکنندهتر اینکه، این حادثه به سال 2022 برمیگردد، در حالی که جریمهها در واقع در دسامبر 2025 اعمال شدند، که سؤالاتی را درباره حجم بهبودهای امنیتی که واقعاً در آن سالها انجام شده است، مطرح میکند.
* آیا هنوز LastPass گزینهای امن است؟
با اینکه رمزهای عبور رمزگشایی نشدهاند، اما این حادثه دوباره سؤال اساسی را مطرح کرد:
آیا رمزنگاری به تنهایی برای ایجاد اعتماد کافی است؟
برای بسیاری، پاسخ پیچیدهتر شده است و ممکن است کاربران را وادار کند که قبل از سپردن کلیدهای زندگی دیجیتال خود به هر سرویسی، حتی اگر مشهور باشد، دو بار فکر کنند.