Security Blog

Ni siquiera LastPass pudo proteger sus propias credenciales.

#270

October 2, 2026 · By Marketing team

← All posts

LastPass existe para mantener las credenciales a salvo, y este mes no pudo mantener las suyas: una credencial heredada de integración y tokens de OAuth, sustraídos a través de un proveedor externo. Ya no basta con custodiar bien una credencial permanente. Hay que dejar de tenerla.

LastPass existe por una razón: mantener las credenciales a salvo. Ese es todo el producto y toda la promesa. Este mes, LastPass no pudo mantener las suyas.

Se comprometieron una credencial heredada de integración y los tokens de OAuth que conectaban el Salesforce de LastPass con una herramienta de terceros, y los atacantes los usaron para llevarse datos de clientes: nombres, direcciones de correo electrónico, números de teléfono, historial de soporte. El ataque ni siquiera empezó en LastPass. Empezó en un proveedor de inteligencia de mercado llamado Klue, integrado en los sistemas de LastPass, y las credenciales que conectaban ambos entornos fueron la vía de entrada [1].

Omitamos la parte sobre la que todos discutirán. No se trata de si el cifrado de la bóveda resistió. Quizá lo hizo. Pero eso no viene al caso. La cuestión nunca fue si los datos almacenados en reposo estaban cifrados. La cuestión era si las credenciales —las activas, las que hacían la conexión— estaban seguras. No lo estaban. Punto.

Los tiempos han cambiado

Esto debería impactar más que otro titular de brecha, porque LastPass no es descuidado. Por oficio están entre las organizaciones más conscientes del mundo en materia de credenciales. Y aun así perdieron el control de las credenciales que movían su negocio —no ante un cero día de un Estado, sino ante un acceso de integración olvidado y un token de OAuth que nadie rotó, alojados dentro de un proveedor SaaS del que la mayoría de sus clientes nunca había oído hablar.

No fueron los únicos. La misma campaña afectó a una serie de empresas cuyo trabajo entero es la seguridad: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Una empresa de inteligencia de amenazas. Una empresa de seguridad de endpoints. Mantienen la línea por todos los demás, y tampoco pudieron mantener sus propias credenciales.

Esa es la señal que merece leerse. La credencial que hoy le supone una brecha no es la contraseña de la bóveda. Es la credencial de máquina permanente: la clave de API, la concesión de OAuth, el acceso heredado de servicio, con vigencia prolongada y ámbito amplio en algún sistema, a la espera. Cada trimestre hay más, repartidas entre más proveedores, y en cuanto se compromete un eslabón de esa cadena, todas las credenciales que tocó quedan sueltas. Si LastPass no puede mantener esa superficie segura, nadie la mantiene segura custodiándola con cuidado.

No se custodia una credencial permanente. Se deja de tenerla.

Así que deje de intentar guardarlas con seguridad. No puede. La lección de LastPass no es «encuentre una bóveda mejor para sus tokens». Es que una credencial permanente, por bien custodiada que esté, es algo a la espera de ser sustraída —y una era de cadenas de suministro, automatización y agentes las arrebata más rápido de lo que nadie puede rotarlas.

La única credencial que no puede ser robada es la que no está ahí para robarla. Eso es lo que Clavitor está construido para ser. Una credenciales nunca queda aparcada, permanente, en un sistema donde un atacante, un proveedor comprometido o un agente secuestrado pueda alcanzarla. Se libera con ámbito limitado a una sola acción, vive durante segundos y desaparece tras su uso. El operador no puede leerla, así que secuestrar al operador no reporta nada. Está vinculada a la máquina para la que se emitió, de modo que una copia sustraída en cualquier otro lugar es peso muerto. No hay ningún token de OAuth de larga duración en la base de datos de un tercero, porque el token nunca estuvo ahí de forma permanente. (Este último punto está casi en lo más alto de las reglas que creemos que un sistema de credenciales debe cumplir ahora.)

El límite honesto: nadie le vuelve inmune a las brechas, y eso no es lo que vendemos. Lo que cambia es lo que una brecha puede alcanzar. Tome el operador, el proveedor, el agente —y no encuentre nada permanente que merezca llevarse.

Durante una década el mensaje fue sencillo: sus credenciales están seguras en la empresa a la que se las entrega. Este mes, la empresa que construyó su nombre sobre ese mensaje no pudo mantener las suyas. Ya nadie custodia bien una credencial permanente, y cada agente de IA que despliega añade cien más. La credenciales que sobrevive a la próxima brecha es la que nunca estuvo ahí para ser tomada.

Clavitor (@clavitorai) es la bóveda de credenciales construida para agentes de IA, y contra ellos. clavitor.ai

Fuentes

[1] BleepingComputer — «LastPass confirms data breach in Klue supply-chain attack» (compromiso de Klue/OAuth de Salesforce; datos de CRM de clientes expuestos; bóvedas no afectadas; la misma campaña afectó a Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/