Selv LastPass kunne ikke beskytte sine egne legitimationsoplysninger.
LastPass findes for at holde legitimationsoplysninger sikre, og i denne måned kunne den ikke holde sine egne: en ældre integrationslegitimation og OAuth-tokens, taget via en tredjepartsleverandør. Du beskytter ikke længere en stående legitimationsoplysning godt nok. Du holder op med at have en.
LastPass findes af én grund: at holde legitimationsoplysninger sikre. Det er hele produktet og hele løftet. I denne måned kunne LastPass ikke holde sine egne.
En ældre integrationslegitimation og de OAuth-tokens, der bandt LastPass' Salesforce sammen med et tredjepartsværktøj, blev kompromitteret, og angribere brugte dem til at løbe af sted med kundedata: navne, e-mailadresser, telefonnumre, supporthistorik. Bruddet begyndte ikke engang hos LastPass. Det begyndte hos en markedsintelligence-leverandør ved navn Klue, koblet ind i LastPass' systemer, og legitimationsoplysningerne, der bandt de to sammen, var vejen ind [1].
Spring over den del, alle vil diskutere. Det handler ikke om, hvorvidt boksens kryptering holdt. Måske gjorde den. Det er irrelevant. Spørgsmålet har aldrig været, om dataene i hvile var krypteret. Det er, om legitimationsoplysningerne — de levende, dem der laver forbindelserne — var sikre. Det var de ikke. Punktum.
Tiderne har ændret sig
Det her bør lande hårdere end endnu en brudoverskrift, for LastPass er ikke skødesløse. Af fag er de blandt de mest legitimationsbevidste organisationer på jorden. Og de mistede alligevel kontrollen med de legitimationsoplysninger, der drev deres forretning — ikke til en zero-day fra en nationalstat, men til en glemt integrationslogin og et OAuth-token, som ingen roterede, liggende inde i en SaaS-leverandør, de fleste af deres kunder aldrig havde hørt om.
Det var ikke kun dem. Samme kampagne ramte en række virksomheder, hvis hele opgave er sikkerhed: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. En threat-intelligence-virksomhed. En endpoint-sikkerhedsvirksomhed. De holder linjen for alle andre, og de kunne heller ikke holde deres egne legitimationsoplysninger.
Det er signalet værd at læse. De legitimationsoplysninger, der giver dig et brud nu, er ikke adgangskoden i boksen. Det er den stående maskinlegitimation: API-nøglen, OAuth-bevillingen, den ældre servicelogin, liggende langtidsholdbar og bredt omfangsfuldt i et eller andet system og venter. Der er flere af dem hvert kvartal, spredt ud over flere leverandører, og i det øjeblik ét led i den kæde er kompromitteret, er hver legitimationsoplysning, den har rørt ved, løs. Hvis LastPass ikke kan holde det område sikkert, holder ingen det sikkert ved at holde godt fast i det.
Du beskytter ikke en stående legitimationsoplysning. Du holder op med at have en.
Så hold op med at prøve at holde dem sikkert. Det kan du ikke. Læren fra LastPass er ikke "find en bedre boks til dine tokens." Det er, at en stående legitimationsoplysning, hvor godt den end er bevogtet, er en ting, der venter på at blive taget — og en æra med forsyningskæder, automatisering og agenter tager dem hurtigere, end nogen kan nå at rotere dem.
De eneste legitimationsoplysninger, der ikke kan stjæles, er dem, der ikke ligger der og venter på at blive stjålet. Det er det, Clavitor er bygget til at være. En legitimationsoplysning bliver aldrig parkeret, stående, i et system, hvor en angriber, en kompromitteret leverandør eller en kapret agent kan nå den. Den frigives afgrænset til én handling, lever i sekunder og er væk efter brug. Operatøren kan ikke læse den, så at tage operatøren giver intet. Den er bundet til den maskine, den blev udstedt til, så en kopi løftet et andet sted er død vægt. Der er intet langtidsholdbart OAuth-token i en tredjeparts database, for tokenet stod der aldrig til at begynde med. (Det sidste ligger lige i toppen af de regler, vi mener et system for legitimationsoplysninger skal holde sig til nu.)
Den ærlige kant: ingen gør dig ubrydelig, og det sælger vi ikke. Det, der ændrer sig, er, hvad et brud kan nå. Tag operatøren, leverandøren, agenten — og find intet stående der, der er værd at bære væk.
I et årti var budskabet enkelt: dine legitimationsoplysninger er sikre hos det firma, du afleverer dem til. I denne måned kunne firmaet, der byggede sit navn på det budskab, ikke holde sine egne. Ingen beskytter en stående legitimationsoplysning godt nok længere, og hver AI-agent, du udruller, tilføjer hundrede mere. De legitimationsoplysninger, der overlever det næste brud, er dem, der aldrig var der at tage.
Clavitor (@clavitorai) er boksen til legitimationsoplysninger, bygget til AI-agenter, og imod dem. clavitor.ai
Kilder
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth-kompromittering; kundedata fra CRM eksponeret; bokse ikke berørt; samme kampagne ramte Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/