ÉlőUtoljára: 34 perceMa: 9
Biztonságfrissítve: 20:30

LastPass-ügyfelek adatai kerültek rossz kezekbe — Klue-beli támadás érintette a jelszókezelőt

LastPass-ügyfelek neve, email-címe, telefonszáma és támogatási adatait lopták el a hackerek, miután betörtek a Klue nevű beszállítóhoz, és OAuth-tokenekkel fértek hozzá a Salesforce-környezethez.

LastPass-ügyfelek adatai kerültek rossz kezekbe — Klue-beli támadás érintette a jelszókezelőt
Fotó: AI Forradalom
forrás: TNW·AI Forradalom szerk.·
Megosztás

LastPass-ügyfelek személyes adatai és támogatási eseteik tartalma szivárogtak ki, miután hackerek feltörték a Klue-t, a LastPass egyik beszállítóját, amely hozzáférést biztosító OAuth-tokeneket birtokolt a jelszókezelő Salesforce-környezetéhez. A támadás nem érintette a LastPass saját infrastruktúráját vagy az ügyfelek titkosított jelszó-tárolóit. A lopott adatok között szerepelnek nevek, telefonszámok, email-címek, fizikai címek és a támogatási interakciók tartalma — közölte a LastPass. (TNW)

A támadás részletei és a Klue szerepe

A Klue június 12-én hozta nyilvánosságra a rést, vezérigazgatója, Jason Smith megerősítette, hogy a támadók hozzáfértek a Klue által az ügyfelek nevében tárolt OAuth-tokenekhez. Ezek a tokenek hitelesített hozzáférést biztosítottak a Salesforce-környezetekhez, ahol olyan cégek, mint a LastPass, tárolják az ügyfélkapcsolati és támogatási adatokat. A hackerek a lopott tokenekkel egyszerre több szervezet rekordjait tudták kinyerni.

Kapcsolódó: Vercel-rendszerekbe jutottak be

Az Icarus nevű hackercsoport jelentkezett a támadás elkövetőjeként, és azzal fenyegetőzött, hogy közzéteszi az ellopott adatokat, amennyiben az érintett cégek nem fizetnek váltságdíjat. A LastPass nem közölte, hány ügyfelet érintett az eset, de tájékoztatja azokat, akiknek az adatait kompromittálták. A cégnek mintegy 33 millió felhasználója és több mint egymillió fizető ügyfele van.

Kapcsolódó: IBM: adatkezelési problémák

A Klue-beli támadás mint a kibertámadások trendje

A Klue-beli rés az idei év egyik meghatározó kibertámadási mintáját követi: ahelyett, hogy közvetlenül a célpontot támadták volna meg, a hackerek egy megbízható harmadik félt, a Klue-t törték fel, amely hozzáférési engedélyekkel rendelkezett. Az esemény különösen érzékeny a LastPass múltja miatt. 2022-ben a cég közvetlen támadás áldozata lett, amely során ellopták az ügyfél jelszó-tárolóit, és egyes gyenge főjelszóval védett tárolókat offline is feltörtek, több mint 150 millió dollár értékű kriptovalutát érintve.

Kapcsolódó: Mercor AI kibertámadás

A LastPass hangsúlyozta, hogy saját rendszerei nem sérültek, és a titkosított jelszó-tárolókhoz nem fértek hozzá. Ez a megkülönböztetés fontos, de korlátozott vigaszt nyújthat azoknak az ügyfeleknek, akiknek személyes adataik és támogatási eseteik tartalma most egy zsaroló csoport kezébe került. A támogatási esetek érzékeny kontextust tartalmazhatnak fiókhátrányokkal, biztonsági aggályokkal és számlázási részletekkel kapcsolatban, amelyeket a felhasználók bizalmasan kezeltek.

Kapcsolódó: Vercel incidens

A támadás rávilágít a harmadik féltől származó beszállítói hozzáférés kezelésének strukturális sebezhetőségre. Az OAuth-tokenek célja, hogy jelszavak megosztása nélkül, korlátozott és visszavonható hozzáférést biztosítsanak, de ha egy Klue-hoz hasonló beszállító több tucat vállalati ügyfél tokenjeit birtokolja, egyetlen beszállító feltörése azonnali hozzáférést eredményez mindannyiukhoz. A támadási felület nem a célvállalat biztonsági helyzete, hanem a teljes ellátási lánc biztonsági állapota. A Klue, mint versenytárselemző platform, üzleti modellje miatt mély integrációkat igényel CRM-platformokkal, mint a Salesforce, ami éppen az ellopott OAuth-tokeneket tette értékessé a támadók számára.

Kapcsolódó: Microsoft lekapcsolt kódkönyvtárak

A LastPass közölte, hogy visszavonta a kompromittált OAuth-tokeneket, együttműködik a Klue-val a helyreállításon, és külső vizsgálatokat rendelt el. A cég arra figyelmeztette az érintett ügyfeleket, hogy legyenek éberek a lopott személyes információkat felhasználó adathalász kísérletekkel szemben. Az Icarus csoport követelései zsarolási dimenziót adnak a hagyományos adatlopáshoz. A Klue és a LastPass közös munkája folyamatosan folyik a biztonság további erősítésére.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom