El investigador de seguridad Sean Cassidy ha descubierto un agujero de seguridad en el conocido servicio de istración de contraseñas Last que permitiría a los posibles atacantes acceder a la contraseña maestra de los s.
Cassidy descubrió que cada vez que las sesiones de Last expiran mientras el está navegando por la web, el propio portal lo anuncia por medio de notificaciones que «inyecta» en una página de contenidos. Por lo tanto en términos de seguridad este es un fallo importante, ya que expone a los s a diversos ataques similares a los habituales ataques de phishing que se llevan a cabo cuando accedemos a portales bancarios. Cuando comenzó a investigar en profundidad esta debilidad, descubrió que los atacantes podrían utilizar estas notificaciones de Last para mostrar a los s falsos mensajes de inicio de sesión y pop-ups dentro de una web.
De este modo el investigador ha desarrollado una herramienta llamada llamada Lost con el fin de automatizar un ataque de phishing contra las personas registradas en Last y de este modo
Una vez que el pulsa sobre la notificación, aparece una página de inicio de sesión muy similar a la de Last original y cuando introduce sus credenciales, estas son transferidas al servidor del atacante. Además el mismo atacante puede incluso comprobar estas credenciales en la misma API de Last para verificar su exactitud. Si todo lo tecleado es correcto, el posible atacante accederá a los datos de la cuenta del incluyendo la contraseña general que utiliza en este servicio.
Parece ser que la herramienta Lost sólo funciona en Chrome, ya que el resto de navegadores muestran las pantallas de inicio de sesión a través de pop-ups de Last específicos para cada uno, aunque se está trabajando en un proyecto experimental para Firefox.
Evidentemente Sean Cassidy ha informado de todo ello a Last y ya están intentado solucionar el problema, aunque consideran que más que un fallo del portal, es un ataque phishing en toda regla. Aunque los s de este servicio ya han sido advertidos, Cassidy los recomienda que no introduzcan sus credenciales en un navegador, sino que usen la aplicación original para autenticarse de nuevo.