Authenticator ставят на телефон, чтобы поле входа получало шесть цифр. На компьютере вы ищете адрес загрузки и по умолчанию отдаёте одну установку, одно официальное имя и программу, которая только показывает код. Пароли почты, игровые сессии и файлы кошелька, которые браузер уже запомнил, выглядят никак не связанными с «ещё одним приложением для кодов». 17 сентября 2026 LastPass и Delphos Labs эту привычку разобрали: страница продукта на GitHub может стоять высоко в выдаче, брать только имя бренда и не проходить магазин. После запуска такого установщика на Windows читают не шестизначный код, а пароли и сессии, которые на этой машине уже лежали.
В предыдущей заметке разобрали, что ещё оставят хеш, сессия и текст с картинки, если загрузить в Gyazo скриншот с паролем: там вы сами отправили кадр. Здесь другой вопрос. Вы не вставляли пароль в чат и не грузили снимок на хостинг — только поставили «Authenticator» из поисковой выдачи. Прочитают ли после этого сохранённые пароли, сессии и кошельки на этой машине. Если ключ всё же нужно отдать, форма одноразовой ссылки прежняя: s.html?id=…#…. Создать и прочитать можно без регистрации. Инструменты MyPassGen открываются сразу. Эта страница не разбирает установщик и не описывает, как такая программа работает. Она сверяет уже записанный объём в пересказе The Hacker News от 21 сентября, материале BleepingComputer от 18 сентября и материале SecurityWeek от 21 сентября, плюс источник загрузки, который вы можете проверить сами.
Сначала разведите две задачи
«Официальные системы LastPass и хранилища пользователей не взломаны» закрывает облачную сторону. У того, кто уже запускал на этой Windows неофициальный установщик из выдачи, сохранённые пароли браузера от этого не становятся безопасными. Пароли меняйте на устройстве, которое вы можете считать чистым. Фраза «официальный сервис не взломали» не отвечает, какие пароли и какие живые сессии лежали на этой машине. Установщик неизвестного происхождения для сверки не запускайте.
Скачивание из выдачи — это не официальный Authenticator
Собственное описание LastPass называет Authenticator бесплатным приложением для iOS и Android: App Store, Google Play или переход в эти магазины с lastpass.com. Оно выдаёт обычный TOTP и на поддерживаемых входах может принять подтверждение одним нажатием. Официальный путь не звучит как «найти репозиторий на GitHub и скачать установщик для Windows». Верхняя строка выдачи доказывает, что ключевые слова и вёрстка похожи. Подпись издателя и проверка магазина из неё не следуют.
Это другой путь, чем «отправила ли страница пароль, который я сейчас собираю». На генераторе MyPassGen во вкладке «Сеть» можно сверить: открытый текст не уходит как рабочие данные. Установщик, на который вы кликнули из выдачи, идёт по переходам той страницы и по её собственной загрузке. В совместном сообщении написано: фальшивая страница продукта попадает в запросы вроде «LastPass Authenticator download», кнопка скачивания делает ещё несколько переходов и заканчивается архивом на стороне, которую контролирует не LastPass. Архив раздувают до 148 МБ, чтобы часть проверок, которые смотрят только на объём, его пропустила. Большой размер не означает, что внутри полный официальный установщик.
В заметке про буфер обмена пароль уходил со страницы генератора в системный буфер. «Сохранить пароль» в браузере уводит строку из поля входа в хранилище браузера на этой машине. Копировать вы не нажимали — пароль уже локальный. Неофициальный установщик, если он на этой Windows уже запускался, читает именно этот слой, а не то, вставляли ли вы пароль в чат. Отдать браузеру незамаскированный пароль — тот же класс задачи, что вписать его в тело письма: вторая сторона видит копию, которую вы сами оставили. Этот путь — в Одноразовый пароль или ключ в теле письма: что останется в «Отправленных», резервных копиях и у администратора.
Цифры из совместного сообщения 17 сентября
Группа threat intelligence LastPass и Delphos Labs опубликовали совместное сообщение 17 сентября 2026. The Hacker News пересказали его 21 сентября, BleepingComputer написали объём 18 сентября, SecurityWeek — 21 сентября. Три фразы стоит держать отдельно. Официальные системы, сервисы и хранилища пользователей не взломаны: взяли имя. Настоящий Authenticator приходит только с lastpass.com и из официальных магазинов, не с GitHub. Если неофициальный установщик на Windows уже запускали, сохранённые пароли и сессии на этой машине считайте уже прочитанными.
Дату обнаружения активности записали как 13 августа. Страницы с переходом 10 сентября ещё отдавали скриптовый редирект; содержимое меняли между 27 августа и 10 сентября, то есть страницы тогда ещё поддерживали. LastPass пишет, что тот же набор фальшивых страниц изображал не меньше 40 брендов: сторона менеджеров паролей и ещё как минимум 39 других компаний. Была и фальшивая страница LastPass для macOS; её сняли раньше, чем исследователи успели посмотреть. Совместное сообщение называет такие неофициальные установщики Rapuncel и пишет, что они собирают: сохранённые учётные данные из 25 браузеров, данные 30 криптокошельков, сессии входа Discord, Steam и Telegram, содержимое диспетчера учётных данных Windows, документы, в имени которых есть password, seed, wallet или recovery, и скриншот каждого подключённого монитора. Число заражённых машин не опубликовали.
Про «утащили ли хранилище» официальная формулировка жёсткая: нет. Под вопросом ваш собственный путь загрузки. «Я ставил из магазина на телефон» и архив на сто с лишним мегабайт в папке «Загрузки» этой Windows — не одно и то же. Три буквы LastPass в заголовке новости не отвечают, какую именно ссылку вы открыли.
Сохранённые пароли уже лежат на этой машине
«Сохранить пароль» оставляет адрес, логин и пароль в локальном профиле, чтобы следующий вход заполнился сам. Вы не нажимали «Копировать», а строка уже вышла из поля входа и села на этот компьютер. Совместное сообщение включает «сохранённые учётные данные из двух с лишним десятков браузеров» в список того, что собирали. Речь не о строке, которую вы генерируете сейчас, а обо всём списке, где за месяцы и годы вы нажимали «Сохранить».
Если пароль повторяли, один список открывает несколько дверей. Почта, диск и хостинг кода с близкими паролями не требуют угадывать, что вы ставили на других сайтах: достаточно прочитать сохранённый список браузера. Сверка с локальным списком слабых паролей доказывает только попадание в открытый перечень. Она не доказывает, читали эту машину или нет. Этот разбор — в Локальный список утечек и Have I Been Pwned: что доказывает каждая проверка. Менять нужно ту партию, которую браузер на этой Windows когда-то сохранял, а не смотреть только на то, что установщик уже удалён.
У Chrome и Edge позже появилась локальная защита, чтобы сохранённый файл паролей нельзя было просто скопировать. Совместное сообщение всё равно включает сохранённые записи этих браузеров в объём сбора. Для того, кто может проверить это на месте, разница не в имени алгоритма. Разница в том, лежит ли пароль в форме автозаполнения на машине, которую уже могли прочитать. Рабочий пароль лучше не отдавать автозаполнению. Если сохранять всё же приходится, в остаток входит фраза «прочитали компьютер — ушёл весь список», а не только «я не нажимал копировать».
Сессии, кошельки и скриншоты — отдельный слой
Сессия Discord, Steam или Telegram доказывает «это уже я». Смена пароля в поле входа не гасит ещё живую сессию. В заметке про токены ИИ Okta называет неистёкшую сессию скелетным ключом: После смены пароля и кода из приложения кто ещё входит в сессию ИИ в браузере. Совместное сообщение отдельно включает сессии этих трёх сервисов в объём сбора. Сменили пароль и не открыли список устройств на сайте сервиса — слой сессии ещё на месте.
Файлы кошелька и документы с seed или recovery в имени — другая дорожка. Браузер хранит пароли сайтов. Фраза восстановления и резервная копия кошелька часто лежат обычным файлом в папке документов. Совместное сообщение ставит «около тридцати кошельков» и такие имена файлов в один список. Скриншот забирает пиксели экрана в тот момент: полная одноразовая ссылка в адресной строке, видимое поле менеджера паролей, только что открытая фраза восстановления для кадра — одна и та же картинка. Как пиксели остаются в локальном PNG и в записи встречи, разобрано в Кто ещё видит пароль — и ключ после # — на скриншоте и при демонстрации экрана.
Диспетчер учётных данных Windows — третий слой. Wi-Fi, приложения и сохранённые входы, которые держит сама система, не обязательно видны в списке браузера, но на этой машине они есть. Сообщение ставит его рядом с учётными данными браузера. Очистили сохранённые пароли Chrome — этот слой от того не пустеет. Три слоя не заменяют друг друга: смена пароля сайта, отзыв сессий мессенджера и вынос резервной копии кошелька с этой машины — три отдельные задачи.
Смена пароля на той же машине её не очищает
Тем, кто уже запускал неофициальный установщик, совместное сообщение предлагает считать ушедшими каждую сохранённую строку браузера, файлы кошелька, сессии Discord, Steam и Telegram и содержимое диспетчера учётных данных. Пароли меняйте на другом устройстве, которое вы можете считать чистым. Не открывайте эти сайты на этой машине, чтобы «ещё раз сменить». Там же написано: после перезагрузки сбор может продолжиться. Выключили защиту и включили снова — это не останавливает следующее чтение. Кто может переустановить систему или сделать разбор на уровне ядра, пусть исходит из того, что машину уже читали. Снять один значок с рабочего стола недостаточно.
Поэтому «я удалил тот установщик» и «я сменил пароль почты на этом компьютере» не работают как отписка. Считайте по тому, входите ли вы в защищаемые аккаунты всё ещё с той же Windows. Хранилище LastPass не утащили — это говорит только о том, что облачная сторона LastPass не была источником. Пароли, которые вы сами сохраняли в браузере и повторяли на других сайтах, всё равно меняйте как уже скопированные.
Не открывайте страницу загрузки из выдачи, чтобы «сверить, тот ли это установщик», и не запускайте на этой машине файл неизвестного происхождения ради сравнения. На месте видно другое: нет ли в «Загрузках» большого архива, который вы не помните из официального магазина, и шли ли вы тогда с lastpass.com в магазин или из выдачи на GitHub. Путь совпал с официальным магазином — тогда есть смысл говорить «я ставил Authenticator». Путь не совпал — сначала считайте, что сохранённый список этой машины уже ушёл.
Таблица: что оставляют магазин и неофициальный установщик
Одну и ту же тестовую строку, которая когда-то лежала в браузере, можно разложить минимум на пять путей «кто ещё сможет её прочитать». Разница не в слогане бренда. Разница в том, открыли вы магазин или выдачу, и на каком устройстве меняете пароль.
| Что вы сделали | Что ещё лежит на этой машине | Что уже назвало совместное сообщение |
|---|---|---|
| Поставили Authenticator на телефон только из официального магазина | TOTP на телефоне; список сохранённых паролей в браузере компьютера на месте | Нет: системы и хранилище не взломаны |
| Скачали установщик Windows из выдачи и запустили | Список браузера, диспетчер учётных данных и файлы кошелька всё ещё на диске | Учётные данные 25 браузеров, сессии, кошельки и скриншоты считайте уже собранными |
| Удалили установщик и сменили пароль на этом же компьютере | Новый пароль снова попадает в среду, которую уже могли прочитать | Нужно чистое устройство; после перезагрузки чтение может продолжиться |
| Сменили только пароль сайта и не смотрели список устройств | К списку сессий это не относится | Сессии Discord, Steam и Telegram ещё могут быть живы |
| Пароль браузеру не отдавали, передача — одноразовой ссылкой, канал разрезан | Тестовый файл можно удалить | В сохранённом списке нет целой ссылки; расшифровка только когда собраны обе половины |
Пятую строку не смешивайте с первыми четырьмя. Если целиком сохранить s.html?id=…#… в закладках или снова скопировать её на компьютер, который уже могли прочитать, сессия и скриншот всё ещё могут забрать всю строку. Сервис, который держит шифротекст, ключ при этом не видит. Номер и ключ разведены — полнотекстовый поиск не находит ссылку, которой можно открыть секрет. Целую ссылку храните как сам пароль. Файл, который сначала шифруют на этой машине и только потом синхронизируют, — другая задача. Если список сохранённых паролей уже прочитали, поздний файл .lock не вернёт открытый текст, который ушёл.
Проверка на месте
Шаги ниже не опираются на обещание бренда. Везде используйте тестовую строку, которой нельзя войти в рабочий аккаунт, например одну локальную заметку orange-lake-7. Не берите текущий мастер-пароль, боевой ключ API, живой кошелёк и живую одноразовую ссылку. Установщик из выдачи ради сверки не запускайте.
- Вспомните, откуда ставили LastPass Authenticator. Официальный путь — App Store, Google Play или переход в эти два магазина с lastpass.com. В описании это приложение для телефона, не установщик Windows с GitHub. Если тогда открывалась страница репозитория из выдачи, запишите это. Логотип на странице магазин не заменяет.
- Откройте папку «Загрузки» этой Windows и по дате посмотрите, нет ли с середины августа большого архива с именем вроде Authenticator или LastPass. В сообщении архив раздували до 148 МБ. Такой файл есть, а с официальным магазином вы его не стыкуете — считайте, что сохранённый список этой машины мог уже уйти. Не распаковывайте и не нажимайте ещё раз.
- Если неофициальный установщик точно запускали: перестаньте входить в защищаемые аккаунты с этого компьютера. Возьмите другое устройство, которое можете считать чистым — официальное приложение на телефоне или компьютер, куда тот архив не скачивали, — и уже там меняйте пароли. В генераторе MyPassGen случайный режим даёт 6–128 символов, по умолчанию 16; короче 8 символов страница предупреждает, что строка слабее. Открывается сразу, результат не уходит как рабочие данные. Повторявшиеся пароли сверьте в проверке с локальным списком слабых строк: попадание в открытый перечень она покажет, факт чтения этой машины — нет.
- На чистом устройстве откройте список устройств или сессий Discord, Steam и Telegram и отзовите те, которых не узнаёте. Сменить пароль и не смотреть список сессий — это сменить ключ от двери и оставить уже выданную карточку. Почту, диск и хостинг кода пройдите так же: «где я ещё вошёл».
- Кошелёк и документы с фразой восстановления на подозрительном компьютере не открывайте. Если с чистого устройства официальное приложение кошелька показывает баланс и переводы, сначала посмотрите, нет ли операций, которых вы не делали. Сид, который хотя бы раз лежал в документах этой машины, считайте уже скопированным. Одной смены пароля сайта недостаточно.
- Соберите отдельную одноразовую ссылку MyPassGen, впишите ту же тестовую строку, срок поставьте 24 часа, число чтений оставьте 1. В чат или тикет вставьте только
s.html?id=…до решётки, ключ скажите по телефону или лично. Открывается сразу, регистрация не нужна. У получателя, у которого только номер, ссылка должна быть неполной; расшифровка — когда собраны обе половины. После чтения перезапишите буфер. Адрес с#не кладите в профиль браузера, который синхронизируется, и не оставляйте страницу результата на весь экран этого компьютера.
На рабочем компьютере добавьте полшага: откуда по внутреннему списку вообще разрешено ставить программы и может ли репозиторий из выдачи попасть в белый список загрузок. MyPassGen не решает за вас, читали ли конкретную машину. Итог сверки — источник загрузки, который вы только что вспомнили, и список сессий на чистом устройстве.
Если ключ всё же нужно передать
Когда человек один и может открыть сразу, не пишите пароль туда, где он попадёт в список сохранённых паролей, в папку документов этого компьютера или в пиксели скриншота. Соберите строку локально и отдайте одноразовой ссылкой. При создании браузер шифрует AES-256-GCM, открытый текст не длиннее 32 КБ, число чтений по умолчанию 1 и не больше 10, срок можно поставить на 1 час, 24 часа, 7 дней или только по числу чтений, без TTL. Сервер временно хранит шифротекст. Ключ стоит в адресе после #: в журнале доступа и в Referer этого куска нет. Сохранённый список браузера, который уже читали, и полноэкранный скриншот его видят, поэтому целую ссылку не отдавайте автозаполнению и не оставляйте страницу результата на рабочем столе.
Если в репозитории или тикете всё же нужен вход, разрежьте канал. В файл — только ответственный, номер и фраза «ключ по телефону». По телефону, лично или с другого аккаунта мессенджера — только кусок после #. Без обеих половин секрет не открывается. Это способ пользоваться ссылкой, не разрез по умолчанию: страница создания по-прежнему отдаёт одну целую ссылку, чтобы передать её один на один. В канале, который рисует карточку превью, сначала проверьте тестовой ссылкой, считает ли превью чтение: Если вставить одноразовую ссылку в Slack или Telegram, сожжёт ли превью её раньше вас. Кусок ошибки и конфига сначала замаскируйте в очистке, и только потом решайте, вставлять ли его в чат.
Пакет ключей или таблица экспорта длиннее 32 КБ в одноразовую ссылку не впихивайте. Для файла есть шифрование файлов: в браузере потоковый AES-256-GCM, один файл не больше 5 ГБ, на выходе .lock или .enc, пароль — отдельным каналом. Сначала шифрование на этой машине, потом синхронизация: на той стороне виден шифротекст. Отдать браузеру незамаскированный пароль — тот же класс задачи, что положить незашифрованный пакет сертификатов на диск. Доказательство «это я» или «это ключ» ушло из окна, в котором вы думали, что только ставите Authenticator. Как на месте сверить, что открытый текст при шифровании в браузере не ушёл как рабочие данные, — в Как на месте проверить, что шифрование в браузере не отправило открытый текст.
После трёх сверок — «ставил из официального магазина или скачал из выдачи», «можно ли ещё менять пароли на этой Windows», «погасит ли одна смена пароля сессии» — на вопрос этой страницы уже есть ответ. Хранилище LastPass не утащили, и от этого сохранённый список на вашей машине не остаётся у вас. LastPass удержал ту облачную сторону, которую мог удержать. Партия, где вы нажимали «Сохранить», и ещё живые сессии Discord, Steam и Telegram не пустеют от заголовка «официальный сервис не взломали». Источник загрузки и чистое устройство годятся как вход для сверки. Из них не следует, что «я просто поставил Authenticator, и на этом всё».
Частые вопросы
Официальный LastPass не взломали. Мне всё равно менять пароли?
Смотрите, какую загрузку вы открыли. «Системы и хранилища пользователей не взломаны» покрывает сторону, которую ставили с lastpass.com и из официальных магазинов. Если эта Windows уже запускала неофициальный установщик из выдачи, сохранённые пароли, сессии и кошельки всё равно считайте уже ушедшими. Решает путь загрузки, не имя бренда в заголовке новости.
Установщик уже удалён. Можно сменить пароль на этом компьютере?
Это ещё не чистая машина. Совместное сообщение просит менять пароли на другом устройстве, которое вы можете считать чистым. Там же написано: после перезагрузки чтение может продолжиться. Сначала другое устройство, потом ротация аккаунтов, которые браузер на этом компьютере когда-то сохранял, и отзыв сессий мессенджеров.
Authenticator стоял только из магазина на телефоне. Менять сохранённые пароли браузера?
В рамках этого сообщения путь официального магазина не записан как вход взлома. Список сохранённых паролей — отдельный повседневный остаток. Если этот компьютер читала другая программа неизвестного происхождения, список всё равно мог уйти. «Официальный сервис не взломали» не доказывает, что вы ни разу не нажимали «Сохранить» в другой загрузке.
Чтобы создать и прочитать, нужна регистрация? Если отправили не туда, восстановит ли кто-то секрет?
Регистрация не нужна. Создание и чтение открыты гостю. После того как шифротекст сожжён по числу чтений или по сроку, открытого текста на сервере нет, и почты поддержки, куда можно написать, тоже нет. Отправили не в тот канал — соберите новый пароль и новую ссылку. Одну и ту же не обновляйте в надежде, что откроется, и не досылайте страницу результата с компьютера, который уже могли прочитать.