Et nyt LastPass-databrud har afsløret kundeoplysninger, efter at angribere kompromitterede en tredjepartsleverandør med forbindelse til passwordmanagerens Salesforce-miljø. Hændelsen påvirkede ikke kundernes passwordbokse, adgangskoder eller LastPass’ kernesystemer. Den understreger dog de voksende risici, som forsyningskædeangreb udgør for organisationer, der er afhængige af eksterne platforme og integrationer.

LastPass bekræftede, at bruddet stammede fra Klue, en platform til konkurrenceanalyse, som tidligere på året oplevede en sikkerhedshændelse. Angriberne skal have stjålet autentificeringstokens og brugt dem til at få adgang til data, der var lagret i Salesforce-miljøer hos Klues kunder.

Angribere udnyttede en tredjepartsleverandør

Ifølge LastPass kompromitterede angriberne ikke virksomhedens infrastruktur direkte. I stedet fik de adgang gennem Klue efter at have kompromitteret OAuth-tokens knyttet til platformen.

Disse tokens gav trusselsaktørerne adgang til visse registre, som var lagret i LastPass’ Salesforce-miljø. Virksomheden oplyser, at den hurtigt iværksatte en undersøgelse efter at have opdaget hændelsen og samarbejdede med eksterne sikkerhedseksperter for at fastlægge omfanget af eksponeringen.

Hændelsen viser, hvordan angribere i stigende grad retter sig mod leverandører og softwarevirksomheder for at få adgang til flere organisationer gennem ét enkelt kompromis.

Kundeoplysninger blev eksponeret

LastPass oplyser, at angriberne fik adgang til en begrænset mængde kundeoplysninger lagret i Salesforce. De eksponerede data kan omfatte navne, e-mailadresser, telefonnumre, virksomhedsoplysninger og kundesupportregistre.

Virksomheden understreger, at følsomme loginoplysninger, krypterede passwordbokse og hovedadgangskoder ikke blev berørt. LastPass oplyser desuden, at produktionssystemerne og de kundevendte tjenester forblev sikre gennem hele hændelsen.

Selvom de eksponerede oplysninger ikke giver direkte adgang til kundernes passwordbokse, advarer sikkerhedseksperter om, at angribere ofte bruger stjålne kontaktoplysninger i phishingkampagner og social engineering-angreb.

Forsyningskædeangreb fortsætter med at vokse

Hændelsen føjer sig til en voksende liste af forsyningskædeangreb, som har ramt organisationer på tværs af mange brancher. I stedet for at angribe én enkelt virksomhed fokuserer cyberkriminelle i stigende grad på tredjepartsleverandører, der har forbindelse til mange kunder.

Når en leverandør rammes af et sikkerhedsbrud, kan angribere potentielt få adgang til data, der tilhører mange organisationer. Denne metode giver ofte et større udbytte end at angribe hvert enkelt offer individuelt.

Som reaktion på udviklingen gennemgår sikkerhedsteams tredjepartsadgang mere grundigt, reducerer unødvendige integrationer og indfører strengere autentificeringskontroller for tilsluttede tjenester.

LastPass gennemgår sikkerhedskontrollerne

Efter hændelsen oplyste LastPass, at virksomheden har gennemgået sine Salesforce-integrationer og implementeret yderligere sikkerhedsforanstaltninger for at reducere fremtidige risici. Virksomheden har også informeret de berørte kunder og fortsætter med at overvåge miljøet for tegn på yderligere uautoriseret aktivitet.

Organisationer, der bruger cloudtjenester og tredjepartsplatforme, står samtidig over for et stadig mere komplekst trusselsbillede. Selv virksomheder med stærke interne sikkerhedsforanstaltninger kan blive sårbare, når eksterne partnere oplever sikkerhedsproblemer.

Hændelsen minder om, at cybersikkerhed ikke kun handler om at beskytte interne systemer. Virksomheder skal også sikre det bredere økosystem af leverandører, applikationer og tjenesteudbydere.

Konklusion

LastPass-databruddet eksponerede ikke kundernes passwordbokse eller adgangskoder, men det viser tydeligt risikoen ved moderne forsyningskædeangreb. Ved at kompromittere Klue fik angriberne adgang til kundeoplysninger, som var lagret i tilknyttede Salesforce-miljøer. Efterhånden som organisationer fortsætter med at være afhængige af sammenkoblede platforme, vil håndtering af tredjepartsrisici forblive en central del af enhver cybersikkerhedsstrategi.


0 svar til “LastPass-databrud kobles til forsyningskædeangreb mod Klue”