Selbst LastPass konnte die eigenen Zugangsdaten nicht schützen.
LastPass gibt es, um Zugangsdaten sicher zu halten, und in diesem Monat konnte das nicht einmal für die eigenen gelten: eine alte Integrationsanmeldung und OAuth-Token, abgeflossen über einen Drittanbieter. Man verwahrt ein dauerhaft gültiges Zugangsmerkmal nicht mehr sorgfältig genug. Man hat keins mehr.
LastPass gibt es aus einem einzigen Grund: um Zugangsdaten sicher zu halten. Das ist das gesamte Produkt und das gesamte Versprechen. In diesem Monat konnte LastPass nicht einmal die eigenen schützen.
Eine alte Integrationsanmeldung und die OAuth-Token, die den Salesforce-Account von LastPass mit einem Drittanbieter-Tool verbinden, wurden kompromittiert. Angreifer nutzten sie, um Kundendaten mitzunehmen: Namen, E-Mail-Adressen, Telefonnummern, Supportverlauf. Der Einbruch begann nicht einmal bei LastPass. Er begang bei einem Marktdaten-Anbieter namens Klue, der in die Systeme von LastPass eingebunden war, und die Zugangsdaten, die beide verbanden, waren der Weg hinein [1].
Lassen Sie den Teil aus, über den alle streiten werden. Es geht nicht darum, ob die Tresorverschlüsselung gehalten hat. Vielleicht hat sie das. Das ist nicht der Punkt. Die Frage war nie, ob die Daten im Ruhezustand unlesbar abgelegt waren. Die Frage ist, ob die Zugangsdaten sicher waren — die aktiven, die, die die Verbindung herstellen. Das waren sie nicht. Punkt.
Die Zeiten haben sich geändert
Das sollte härter treffen als eine weitere Meldung über einen Datenleck, denn LastPass ist nicht nachlässig. Von Beruf gehören sie zu den Organisationen, die auf der Welt am sensibelsten mit Zugangsdaten umgehen. Und trotzdem haben sie die Kontrolle über die Zugangsdaten verloren, mit denen sie ihr Geschäft betreiben — nicht an eine Zero-Day-Lücke eines Staatsakteurs, sondern an eine vergessene Integrationsanmeldung und ein OAuth-Token, das niemand rotiert hat, in einem SaaS-Anbieter, von dem die meisten ihrer Kunden nie gehört hatten.
Sie waren nicht die Einzigen. Dieselbe Kampagne traf eine Reihe von Firmen, deren gesamter Job Sicherheit ist: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Eine Threat-Intelligence-Firma. Eine Endpoint-Security-Firma. Sie halten für alle anderen die Stellung, und ihre eigenen Zugangsdaten konnten sie nicht halten.
Das ist das Signal, das es wert ist, gelesen zu werden. Die Zugangsdaten, über die Sie heute kompromittiert werden, sind nicht das Passwort im Tresor. Es sind die dauerhaft gültigen Maschinen-Zugangsdaten: der API-Schlüssel, die OAuth-Freigabe, die alte Dienstanmeldung — langlebig und weitreichend in irgendeinem System abgelegt und wartend. Es werden jedes Quartal mehr davon, verteilt auf mehr Anbieter, und sobald ein Glied dieser Kette kompromittiert ist, sind alle Zugangsdaten, die es berührt hat, frei. Wenn LastPass diese Angriffsfläche nicht sicher halten kann, hält sie niemand sicher, indem man sie sorgfältig verwahrt.
Man verwahrt ein dauerhaft gültiges Zugangsmerkmal nicht. Man hat keins.
Hören Sie also auf, sie sicher verwahren zu wollen. Sie können es nicht. Die Lehre aus LastPass lautet nicht: „Suchen Sie einen besseren Tresor für Ihre Token.“ Sie lautet: Eine dauerhaft gültige Zugangsdaten ist, wie gut sie auch bewacht sein mag, eine Sache, die darauf wartet, genommen zu werden — und eine Ära aus Lieferketten, Automatisierung und Agenten nimmt sie schneller mit, als irgendjemand sie rotieren kann.
Die einzigen Zugangsdaten, die nicht gestohlen werden können, sind die, die nicht zum Stehlen bereitliegen. Genau dafür ist Clavitor gebaut. Eine Zugangsdaten wird nie dauerhaft in einem System geparkt, in das ein Angreifer, ein kompromittierter Anbieter oder ein gekaperter Agent gelangen kann. Sie wird für eine einzelne Aktion freigegeben, existiert für Sekunden und ist nach der Verwendung verschwunden. Der Bediener kann sie nicht lesen, daher bringt dessen Kompromittierung nichts. Sie ist an die Maschine gebunden, für die sie ausgestellt wurde, eine anderswo abgefangene Kopie ist wertlos. Es gibt kein langlebiges OAuth-Token in der Datenbank eines Dritten, weil das Token dort nie dauerhaft abgelegt war. (Dieser Punkt steht weit oben auf den Regeln, die ein Zugangsdatensystem nach unserer Auffassung heute einhalten muss.)
Der ehrliche Vorbehalt: Niemand macht Sie unangreifbar, und das verkaufen wir auch nicht. Was sich ändert, ist, was ein Einbruch erreichen kann. Nehmen Sie den Bediener, den Anbieter, den Agenten — und finden Sie dort nichts Dauerhaftes, das sich mitzunehmen lohnt.
Ein Jahrzehnt lang war das Versprechen einfach: Ihre Zugangsdaten sind bei der Firma sicher, der Sie sie anvertrauen. In diesem Monat konnte die Firma, die ihren Namen auf dieses Versprechen gebaut hat, die eigenen nicht schützen. Niemand verwahrt ein dauerhaft gültiges Zugangsmerkmal mehr sorgfältig genug, und jeder KI-Agent, den Sie einsetzen, bringt hundert weitere mit. Die Zugangsdaten, die den nächsten Einbruch übersteht, ist die, die nie zum Mitnehmen bereitlag.
Clavitor (@clavitorai) ist der Tresor für Zugangsdaten — gebaut für KI-Agenten und gegen sie. clavitor.ai
Quellen
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Kompromittierung von Klue/Salesforce-OAuth; CRM-Kundendaten offengelegt; Tresore nicht betroffen; dieselbe Kampagne traf Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/