Το μάθημα από την παραβίαση LastPass είναι πως ακόμα και κρυπτογραφημένα vaults σπάνε αν ο master password είναι αδύναμος

📅 Πρώτη δημοσίευση: Ιανουάριος του 2023 · Ενημέρωση: Ιούλιος του 2026 | ⏱️ 5 λεπτά ανάγνωσης

Τον Αύγουστο του 2022, το LastPass δέχτηκε παραβίαση που αποκαλύφθηκε σταδιακά τους επόμενους μήνες. Κρυπτογραφημένα αντίγραφα vaults εκατομμυρίων χρηστών κλάπηκαν. Η εταιρεία είπε ότι χρειάζονται «εκατομμύρια χρόνια» για να σπάσουν. Οι αριθμοί αποδείχτηκαν λάθος, και η αιτία ήταν ο τρόπος που οι περισσότεροι άνθρωποι δημιουργούν κωδικούς.

Τι συνέβη με το LastPass

Τον Αύγουστο και Νοέμβριο του 2022, το LastPass υπέστη διπλή παραβίαση. Κρυπτογραφημένα αντίγραφα των vaults πάνω από 25.000.000 χρηστών κλάπηκαν, μαζί με μη κρυπτογραφημένα μεταδεδομένα (email, διευθύνσεις, αριθμοί τηλεφώνου, URLs αποθηκευμένων λογαριασμών).

Η επίσημη ανακοίνωση του LastPass ανέφερε ότι τα κρυπτογραφημένα vaults προστατεύονται από τον master password του χρήστη και ότι χρειάζεται «εκατομμύρια χρόνια» για να σπάσουν. Αυτό ισχύει μόνο αν ο master password είναι πραγματικά τυχαίος. Στην πράξη, δεν είναι.

Γιατί οι άνθρωποι δημιουργούν κωδικούς που σπάνε

Ο Jeffrey Goldberg, τότε κύριος αρχιτέκτονας ασφαλείας της 1Password, εξήγησε τον Ιανουάριο του 2023 γιατί ο ισχυρισμός «εκατομμύρια χρόνια» ήταν παραπλανητικός. Το πρόβλημα δεν είναι μαθηματικό, είναι ανθρωπολογικό.

Τα σύγχρονα συστήματα παραβίασης κωδικών δεν δοκιμάζουν όλους τους πιθανούς συνδυασμούς. Δοκιμάζουν πρώτα τους συνδυασμούς που δημιουργούν άνθρωποι, όπως λέξεις με αντικαταστάσεις (password → P@ssw0rd), ονόματα με αριθμούς, φράσεις από ταινίες ή τραγούδια, και ακολουθίες πληκτρολογίου. Ακόμα και κωδικοί που φαίνονται «σύνθετοι» όπως «Fido8my2Sox!» βρίσκονται σε αυτή τη λίστα.

Τα νούμερα του 2026: Έρευνα της Kaspersky (Μάιος του 2026) που ανέλυσε 231.000.000 κλεμμένους κωδικούς διαπίστωσε ότι το 48% εξ αυτών σπάει σε λιγότερο από 1 λεπτό και το 68% σε λιγότερο από 1 ημέρα. Μόνο το 23% των κωδικών θεωρείται πραγματικά ισχυρός.

Πού βρισκόμαστε σήμερα με το LastPass

Τα επόμενα χρόνια έδειξαν ότι οι φόβοι ήταν δικαιολογημένοι. Από το 2023 και μετά, ερευνητές κυβερνοασφάλειας τεκμηρίωσαν κλοπές κρυπτονομισμάτων συνολικού ύψους άνω των $150.000.000 που συνδέονται με την παραβίαση του LastPass. Το 2025, η βρετανική Αρχή Προστασίας Πληροφοριών (ICO) επέβαλε πρόστιμο £1.200.000. Τον ίδιο χρόνο, το LastPass διακανόνισε συλλογική αγωγή καταβάλλοντας $24.500.000.

Αν χρησιμοποιείτε ακόμα το LastPass: Αλλάξτε αμέσως τον master password σε πραγματικά τυχαία passphrase τεσσάρων άσχετων λέξεων. Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων (2FA). Ενδεχομένως σκεφτείτε σοβαρά τη μετάβαση σε άλλη υπηρεσία. Αν χρησιμοποιείτε τον ίδιο κωδικό από το LastPass σε άλλες υπηρεσίες, αλλάξτε τον παντού αμέσως.

Το πραγματικό μάθημα: η δύναμη του κωδικού

Η παραβίαση του LastPass ανέδειξε ένα βαθύτερο πρόβλημα που αφορά κάθε διαχειριστή κωδικών, το γεγονός πως η κρυπτογράφηση είναι τόσο ισχυρή όσο ο κωδικός που τη στηρίζει. Ακόμα και η καλύτερη κρυπτογράφηση δεν σώζει έναν αδύναμο master password.

Ένας πραγματικά ισχυρός κωδικός δεν είναι ο «Tr0ub4dor&3», είναι ο «βάτραχος-λεμόνι-αεροπλάνο-μπλε». Η δεύτερη passphrase είναι πολύ πιο ισχυρή γιατί η τυχαιότητα δεν προέρχεται από ανθρώπινη σκέψη αλλά από τυχαία επιλογή λέξεων. Οι άνθρωποι δεν είναι καλοί στο να δημιουργούν τυχαιότητα.

Τι να πείτε στο παιδί σας για τους κωδικούς

Η απλή εξήγηση: «Φαντάσου ότι ένας κακόβουλος δοκιμάζει κωδικούς σαν να παίζει κρεμάλα, αλλά με εκατομμύρια δοκιμές ανά δευτερόλεπτο. Αν ο κωδικός σου βασίζεται σε λέξη ή μοτίβο που χρησιμοποιούν πολλοί, θα τον βρει γρήγορα. Αν είναι τέσσερις τελείως άσχετες λέξεις που επέλεξες τυχαία, χρειάζεται πολύ περισσότερος χρόνος.»

Για να δείτε αν οι κωδικοί σας ή του παιδιού σας έχουν ήδη διαρρεύσει, ελέγξτε το haveibeenpwned.com. Για τον πλήρη οδηγό επιλογής διαχειριστή κωδικών, δείτε το άρθρο μας για τους καλύτερους διαχειριστές κωδικών για το 2026.

💡 Το Πιο Σημαντικό

Η παραβίαση του LastPass δεν ήταν αποτυχία της κρυπτογράφησης. Ήταν αποτυχία του τρόπου που οι άνθρωποι δημιουργούν κωδικούς. Τέσσερις τυχαίες, άσχετες λέξεις είναι πιο ισχυρό master password από οποιαδήποτε «έξυπνη» παραλλαγή λέξης που σκέφτηκε ο ανθρώπινος εγκέφαλος, και ενδεχομένως πολύ πιο εύκολο να θυμάστε.


📖 Πηγές

Feds Link $150M Cyberheist to 2022 LastPass Hacks
Krebs on Security, Μάρτιος του 2025
👉 Διαβάστε το άρθρο

2022 LastPass data breach — τεκμηριωμένη ανάλυση
Wikipedia με παραπομπές σε ICO, LastPass Blog, Krebs on Security
👉 Διαβάστε την ανάλυση

Cracked in under a minute: (nearly) every other password
Kaspersky, Μάιος του 2026
👉 Διαβάστε την έρευνα

Αφήστε ένα Σχόλιο

Το e-mail σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *


Διαβάστε επίσης

Το Roblox αντιμετωπίζει μήνυση για διευκόλυνση του παράνομου παιδικού τζόγου

Τα παιδιά χρησιμοποιούσαν το Roblox για να παίζουν τυχερά παιχνίδια σε ιστότοπους τρίτων.

Live Speech & Personal Voice: Οι δύο χρήσιμες λειτουργίες της Apple για άτομα με προβλήματα ομιλίας

Η Apple ανακοίνωσε ότι θα διαθέσει νέες σημαντικές “Accessibility λειτουργίες” στο iOS 17 που θα κυκλοφορήσει φέτος, και δύο από τις πιο σημαντικές είναι οι “Live Speech” και “Personal Voice“

Passkeys: Η Σύνδεση Χωρίς Κωδικό που Έγινε Πραγματικότητα

5.000.000.000 passkeys είναι σε ενεργή χρήση το 2026 και το 90% των καταναλωτών τα γνωρίζει. Τι είναι, γιατί δεν μπορούν να κλαπούν ή να χρησιμοποιηθούν σε phishing, και πώς να ξεκινήσετε τώρα σε iPhone, Android και Windows.