افشای حادثهی امنیتی LastPass از مسیر شریک ثالث Klue
خلاصهٔ کاملتر
LastPass تو یه اطلاعیه به مشتریهاش خبر داده که یه حادثهی امنیتی بهتازگی تو یکی از تأمینکنندههای شخصثالثش رخ داده و روی این شرکت و کاربرهاش اثر گذاشته. به گفتهی LastPass، این حادثه در ۱۲ ژوئن مربوط به Klue بوده؛ یه پلتفرم هوش تجاری که تیمهای فروشِ شرکت ازش استفاده میکردن و با سیستمهای Salesforce و Gong یکپارچه بوده.
طبق این اطلاعیه، یه بازیگرِ غیرمجاز تونسته توکنهای OAuth ای رو که Klue برای خیلی از مشتریهاش (از جمله LastPass) نگه میداشت بهدست بیاره. مهاجم بعد با همین اعتبارنامهها به دادهی مشتریهای LastPass تو محیط Salesforce دسترسی پیدا کرده. شرکت میگه ترمیم کامل شده و توکنهای OAuth لورفتهی Klue از اون موقع چرخونده (rotate) شدن.
LastPass تأکید میکنه دامنهی این حادثه فقط محدود به همون سیستمهاییه که با اپلیکیشن Klue یکپارچه بودن. به گفتهی شرکت، محصولات، سرویسها و زیرساخت LastPass اصلاً تحت تأثیر قرار نگرفتن و گاوصندوقهای (vault) کاربرها امن موندن؛ همچنین شواهدی نیست که مهاجم به دادههای مربوط به Gong دسترسی پیدا کرده باشه.
اطلاعاتی که در معرض دید قرار گرفته، محدود به دادهی تماسِ کاریِ استاندارد و دادهی مدیریت ارتباط با مشتری (CRM) بوده: اسم مشتریها، شماره تلفن، ایمیل و آدرس فیزیکی، بهعلاوهی دادهی مربوط به تیکتهای پشتیبانی و فروش. یعنی هیچ رمز یا اطلاعات گاوصندوقی توش نبوده.
شرکت میگه بلافاصله دسترسی کارمندها به Klue رو قطع کرده، توکنهای API لورفته رو چرخونده، دامنهی حادثه رو با کمک Klue و Salesforce بررسی کرده و به مجریهای قانون هم اطلاع داده. LastPass به کاربرها توصیه میکنه مراقب حملههای فیشینگ و مهندسی اجتماعی باشن که ممکنه از این اطلاعات تماسِ لورفته استفاده کنن، و یادآوری میکنه که هیچکس تو LastPass هیچوقت رمز اصلی (master password) رو ازشون نمیپرسه.
نکات کلیدی:
- منشأ حادثه، شریک ثالث Klue بوده؛ مهاجم توکنهای OAuth رو دزدیده و باهاشون به Salesforce شرکتها دسترسی گرفته.
- برای LastPass، دادهی لورفته فقط اطلاعات تماسِ کاری و CRM بوده، نه رمز و نه محتوای گاوصندوق.
- محصولات، زیرساخت و گاوصندوقهای کاربرهای LastPass دستنخورده و امن موندن.
- اقدامات: قطع دسترسی به Klue، چرخوندن توکنها، بررسی مشترک با Klue و Salesforce و اطلاع به مجری قانون.
- توصیهی مهم: مراقب فیشینگ باشین؛ LastPass هیچوقت رمز اصلی (master password) شما رو نمیپرسه.




