Boksen holdt. Men det var aldrig den vej ind.
LastPass blev brudt igen, og boksen holdt. Vejen ind var et dødt OAuth-token fra en opgivet integration — den type hemmelighed, som næsten ingen behandler som en hemmelighed.
LastPass blev brudt igen i denne måned. Det, alle sigter sig ind på, skete ikke. Ingen boks blev brudt. Ingen masteradgangskode faldt. De krypterede hemmeligheder lå urørte. LastPass bekræftede, at deres "produkter, tjenester og infrastruktur ikke blev påvirket", og at kundernes bokse "forblev sikre." [1]
Angriberne kom aldrig i nærheden af boksen. De gik ind gennem en leverandør.
Her er kæden, for mekanismen er hele pointen. Den 11. juni trængte en gruppe, der kalder sig Icarus, ind i Klue, en markedsintelligence-platform, som @LastPass brugte internt. Vejen ind var, ifølge @HuntressLabs, der arbejdede med hændelsen: "en længere tids inaktiv API-legitimationsoprettelse, oprindeligt oprettet til et opgivet prototypeprojekt med en tredjepartsintegration." [2] En nøgle lavet til et projekt, der ikke længere fandtes, til et formål ingen kunne huske, stadig aktiv. Inde fra Klue skubbede de ondsindet kode, der høstede de OAuth-tokens, Klue havde for sine kunder: de stående tilladelser, der lader den læse @salesforce, Slack, HubSpot og mere på de virksomheders vegne. Et af de tokens tilhørte LastPass. Med det læste angriberne LastPass' Salesforce CRM. Navne, e-mails, telefonnumre, adresser, indhold i supportsager. Derefter afpresningsbrevet. Betal, ellers ryger det på lækage-sitet.
LastPass var ikke alene i eksplosionen. Huntress, Recorded Future, Tanium, Jamf, BeyondTrust. Sikkerhedsfirmaer, de fleste af dem. Typen der gør det her til levebrød.
Så æren skal gives, hvor den tilkommer. LastPass' kryptografi gjorde præcis, hvad den lovede. Boksen er ikke historien. Historien er en type hemmelighed, som næsten ingen behandler som en hemmelighed: det langtidsholdbare token, der ligger inde i en SaaS-integration, du godkendte én gang og aldrig har set på siden. Det udløber ikke. Det ved ikke, at det er stjålet. Det giver adgang til langt mere end den grund, det blev oprettet til, og det bliver ved med at give adgang, stille, indtil et menneske husker at slukke for det. Det gør et menneske som regel ikke.
Det er forskydningen. Trusselsmodellen flyttede sig fra "kan de bryde boksen" til "hvor mange glemte nøgler står og holder døre åbne, I ikke længere holder øje med." En død legitimationsoprettelse fra en opgivet prototype var nok til at nå en række virksomheders kundedata. Matematikken var aldrig det svage punkt. Optrævlingen var.
Det er præcis den fejl, en legitimationsoprettelse burde være bygget til at afvise. En hemmelighed, Clavitor udsteder, er kortlivet og afgrænset. Den formidles til én operation, den udløber af sig selv, og den er bundet og tilskrevet den maskine, der brugte den. Et sådant token kan ikke blive det, der forårsagede skaden her: en glemt tilladelse, høstet længe efter at nogen huskede den fandtes, afspillet fra en fremmed infrastruktur uden noget, der knytter den til en aktør. Den er væk, før den kan findes, og den nåede aldrig ud over sit ene job.
Der er en grænse, som er værd at sige ligeud. Clavitor styrer de legitimationsoprettelser, den har, ikke den stående OAuth-tilladelse, du gav en leverandørs platform. Det token lever i deres system, under deres kontroller, og ingen boks rækker ind og udløber det for dig. Det, der ændrer sig, er alt i Clavitors bane. Den nægter at være det sted, hvor en hemmelighed uden udløbsdato kan ligge i fred. Den disciplin, hvis fravær åbnede Klue (korte levetider, stram afgrænsning, reel tilskrivning), er standarden her, ikke en indstilling nogen burde have husket.
Det spørgsmål, der står tilbage, er ubehageligt. Hvor mange aktive tokens ligger der i leverandører, du onboardede for et år siden og ikke har tænkt på siden?
Vi har skrevet de håndfulde egenskaber, en legitimationsoprettelse skal have, før du betroer den noget som helst. [3]
Clavitor (@clavitorai) er legitimationsboksen bygget til AI-agenter — og imod dem. clavitor.ai
Kilder
[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer
[2] Huntresses hændelsesfund, rapporteret via Help Net Security, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity
[3] The Ten Rules of Credential Management (native X Article) — @clavitorai