LastPass-ügyfelek adatai kerültek rossz kezekbe — Klue-beli támadás érintette a jelszókezelőt
LastPass-ügyfelek neve, email-címe, telefonszáma és támogatási adatait lopták el a hackerek, miután betörtek a Klue nevű beszállítóhoz, és OAuth-tokenekkel fértek hozzá a Salesforce-környezethez.

LastPass-ügyfelek személyes adatai és támogatási eseteik tartalma szivárogtak ki, miután hackerek feltörték a Klue-t, a LastPass egyik beszállítóját, amely hozzáférést biztosító OAuth-tokeneket birtokolt a jelszókezelő Salesforce-környezetéhez. A támadás nem érintette a LastPass saját infrastruktúráját vagy az ügyfelek titkosított jelszó-tárolóit. A lopott adatok között szerepelnek nevek, telefonszámok, email-címek, fizikai címek és a támogatási interakciók tartalma — közölte a LastPass. (TNW)
A támadás részletei és a Klue szerepe
A Klue június 12-én hozta nyilvánosságra a rést, vezérigazgatója, Jason Smith megerősítette, hogy a támadók hozzáfértek a Klue által az ügyfelek nevében tárolt OAuth-tokenekhez. Ezek a tokenek hitelesített hozzáférést biztosítottak a Salesforce-környezetekhez, ahol olyan cégek, mint a LastPass, tárolják az ügyfélkapcsolati és támogatási adatokat. A hackerek a lopott tokenekkel egyszerre több szervezet rekordjait tudták kinyerni.Kapcsolódó: Vercel-rendszerekbe jutottak be
Az Icarus nevű hackercsoport jelentkezett a támadás elkövetőjeként, és azzal fenyegetőzött, hogy közzéteszi az ellopott adatokat, amennyiben az érintett cégek nem fizetnek váltságdíjat. A LastPass nem közölte, hány ügyfelet érintett az eset, de tájékoztatja azokat, akiknek az adatait kompromittálták. A cégnek mintegy 33 millió felhasználója és több mint egymillió fizető ügyfele van.
Kapcsolódó: IBM: adatkezelési problémák
A Klue-beli támadás mint a kibertámadások trendje
A Klue-beli rés az idei év egyik meghatározó kibertámadási mintáját követi: ahelyett, hogy közvetlenül a célpontot támadták volna meg, a hackerek egy megbízható harmadik félt, a Klue-t törték fel, amely hozzáférési engedélyekkel rendelkezett. Az esemény különösen érzékeny a LastPass múltja miatt. 2022-ben a cég közvetlen támadás áldozata lett, amely során ellopták az ügyfél jelszó-tárolóit, és egyes gyenge főjelszóval védett tárolókat offline is feltörtek, több mint 150 millió dollár értékű kriptovalutát érintve.Kapcsolódó: Mercor AI kibertámadás
A LastPass hangsúlyozta, hogy saját rendszerei nem sérültek, és a titkosított jelszó-tárolókhoz nem fértek hozzá. Ez a megkülönböztetés fontos, de korlátozott vigaszt nyújthat azoknak az ügyfeleknek, akiknek személyes adataik és támogatási eseteik tartalma most egy zsaroló csoport kezébe került. A támogatási esetek érzékeny kontextust tartalmazhatnak fiókhátrányokkal, biztonsági aggályokkal és számlázási részletekkel kapcsolatban, amelyeket a felhasználók bizalmasan kezeltek.
Kapcsolódó: Vercel incidens
A támadás rávilágít a harmadik féltől származó beszállítói hozzáférés kezelésének strukturális sebezhetőségre. Az OAuth-tokenek célja, hogy jelszavak megosztása nélkül, korlátozott és visszavonható hozzáférést biztosítsanak, de ha egy Klue-hoz hasonló beszállító több tucat vállalati ügyfél tokenjeit birtokolja, egyetlen beszállító feltörése azonnali hozzáférést eredményez mindannyiukhoz. A támadási felület nem a célvállalat biztonsági helyzete, hanem a teljes ellátási lánc biztonsági állapota. A Klue, mint versenytárselemző platform, üzleti modellje miatt mély integrációkat igényel CRM-platformokkal, mint a Salesforce, ami éppen az ellopott OAuth-tokeneket tette értékessé a támadók számára.
Kapcsolódó: Microsoft lekapcsolt kódkönyvtárak
A LastPass közölte, hogy visszavonta a kompromittált OAuth-tokeneket, együttműködik a Klue-val a helyreállításon, és külső vizsgálatokat rendelt el. A cég arra figyelmeztette az érintett ügyfeleket, hogy legyenek éberek a lopott személyes információkat felhasználó adathalász kísérletekkel szemben. Az Icarus csoport követelései zsarolási dimenziót adnak a hagyományos adatlopáshoz. A Klue és a LastPass közös munkája folyamatosan folyik a biztonság további erősítésére.