The word DATA and a star symbol stenciled in dark dots on glass

Credits image : Claudio Schwarz / Unsplash

BlockchainSociétéTechnologie
0

LastPass et ses partenaires : la chaîne de confiance est-elle en train de se briser ?

Comment un gestionnaire de mots de passe réputé comme LastPass peut-il garantir la sécurité des données de ses utilisateurs lorsque les failles viennent désormais de ses partenaires et non seulement de ses propres systèmes ? C’est la question que soulève la récente fuite de données impliquant LastPass – mais cette fois, le hack n’a pas directement visé la société elle-même, mais plutôt l’un de ses sous-traitants technologiques, Klue.

Pourquoi cette chaîne de confiance est-elle devenue le talon d’Achille de l’industrie de la cybersécurité ? D’après les informations communiquées à TechCrunch, la brèche a permis à des pirates de récupérer des données personnelles et des historiques de tickets de support client de LastPass. Les utilisateurs sont-ils aujourd’hui à la merci de la sécurité sous-traitée et opaque des partenaires de leurs prestataires ? Quels types de données ont réellement été divulguées ? S’il ne s’agit « que » de noms, numéros de téléphone, emails, adresses postales, et tickets de support, peut-on juger l’incident mineur ?

Ou au contraire, ces fuites de tickets d’assistance sont-elles susceptibles de contenir des informations encore plus sensibles ? À l’heure où chaque interaction numérique laisse des traces, il est inquiétant de constater qu’aucune réponse claire n’était fournie par les porte-parole de LastPass sur le nombre exact de clients touchés. Est-ce un choix stratégique pour limiter l’impact médiatique, ou ne connaissent-ils même pas l’étendue du dommage ?

La multiplication des prestataires externes dans la chaine de cybersécurité multiplie-t-elle aussi les vecteurs de risque pour les utilisateurs ?

Ainsi LastPass n’est qu’un nom dans une longue liste d’entreprises cyber touchées par la défaillance de Klue, où l’on retrouve également HackerOne, Recorded Future ou encore Tanium. En étudiant les incidents passés, difficile d’oublier la brèche de 2022 qui avait permis le vol massif des coffres-forts de mots de passe chiffrés… mais vulnérables face aux mots de passe maîtres trop faibles. Les leçons de ces précédentes failles ont-elles été retenues ? Car même si LastPass assure que ses infrastructures n’ont pas été compromises cette fois-ci, la confiance déjà ébranlée par des vols successifs peut-elle se reconstruire ?

Du côté de Klue, le mystère demeure. Selon leur dirigeant, les intrus – un groupe se revendiquant sous le nom Icarus – auraient menacé de diffuser les données volées si une rançon ne leur était pas versée. Combien d’utilisateurs au total ont été affectés ? Aucune information détaillée n’a été donnée, silence radio sur une négociation éventuelle avec les hackers : la transparence n’est décidément pas au rendez-vous. Comment une entreprise dont le cœur de métier est la gestion de données sensibles peut-elle encore convaincre ?

Face à cette énième mésaventure numérique, une certitude demeure : l’utilisateur lambda se retrouve souvent démuni, dépendant de la sécurité des autres – et pas seulement de celle du service initial auquel il fait confiance. Peut-on exiger des acteurs de la tech une vigilance accrue, non seulement sur leurs systèmes, mais également sur ceux de leurs sous-traitants ? Après ces derniers incidents, LastPass pourra-t-il regagner la confiance de ses millions d’utilisateurs ?

Source : Techcrunch

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.

Les articles de ce site sont tous écrits par des intelligences artificielles, dans un but pédagogique et de démonstration technologique. En savoir plus.