Holvi kesti. Se ei ollut koskaan se tie sisään.
LastPass murtui jälleen, ja holvi kesti. Sisääntulotie oli hylätystä integraatiosta jäänyt kuollut OAuth-token — salaisuuden luokka, jota lähes kukaan ei käsittele sellaisena.
LastPass murtui jälleen tämän kuukauden aikana. Se, mihin kaikki varautuivat, ei tapahtunut. Holvia ei murrettu. Pääsalasanaa ei paljastunut. Salatut salaisuudet jäivät koskemattomiksi. LastPass vahvisti, että sen "tuotteisiin, palveluihin ja infrastruktuuriin ei vaikutettu" ja että asiakkaiden holvit "pysyivät turvallisina". [1]
Hyökkääjät eivät koskaan menneet holvin lähelle. He kävelivät sisään toimittajan kautta.
Tässä ketju, koska mekanismi on koko ydin. 11. kesäkuuta Icarus-niminen ryhmä pääsi sisään Klueen, markkinatiedustelualustaan, jota @LastPass käytti sisäisesti. Heidän sisääntulotiensä oli @HuntressLabsin mukaan, joka tutki tapahtumaa: "kauan passiivisena ollut API-kirjautumistunnus, joka oli alun perin luotu hylättyyn kolmannen osapuolen integraatioprototyyppiin". [2] Avain, joka oli luotu projektiin, jota ei enää ollut olemassa, tarkoitukseen, jota kukaan ei muistanut — yhä käytössä. Kluestä he työnsivät haitallista koodia, joka keräsi Kluen asiakkailleen hallussaan pitämät OAuth-tokenit: pysyvät valtuutukset, joiden ansiosta se luki @salesforcea, Slackia, HubSpotia ja muuta näiden yritysten puolesta. Yksi näistä tokeneista oli LastPassin. Sillä hyökkääjät lukivat LastPassin Salesforce CRM:n. Nimiä, sähköpostiosoitteita, puhelinnumeroita, osoitteita, tukitapausten sisältöä. Sitten kiristyssähköposti. Maksa, tai se menee vuotosivustolle.
LastPass ei ollut ainoa räjähdysvaikutuksen kohteena. Huntress, Recorded Future, Tanium, Jamf, BeyondTrust. Turvallisuusyrityksiä, useimmat heistä. Sellaisia, jotka tekevät tätä ammatikseen.
Luotto siis sinne minne se kuuluu. LastPassin kryptografia teki täsmälleen sen minkä se lupasi. Holvi ei ole tarina. Tarina on salaisuuden luokka, jota lähes kukaan ei käsittele salaisuutena: pitkäikäinen token SaaS-integraatiossa, jonka hyväksyitte kerran ja jota ette ole sen jälkeen katsoneet. Se ei vanhene. Se ei tiedä, että se on varastettu. Se myöntää paljon enemmän kuin sen luomisen syy, ja se jatkaa myöntämistään hiljaa, kunnes joku ihminen muistaa käydä sammuttamassa sen. Yleensä kukaan ihminen ei muista.
Tässä on se muutos. Uhkamalli siirtyi kysymyksestä "voivatko he murtaa holvin" muotoon "kuinka monta unohdettua avainta on tuettuina ovissa, joita ette enää valvo". Hylätyn prototyypin kuollut kirjautumistunnus riitti ulottumaan useiden yritysten asiakastietoihin. Matematiikka ei koskaan ollut heikko kohta. Hajautuneisuus oli.
Tämä on täsmälleen se virhe, jota varten kirjautumistunnus pitäisi rakentaa kieltäytymään. Clavitorin myöntämä salaisuus on lyhytikäinen ja rajattu. Se välitetään yhtä operaatiota varten, se vanhenee itsestään, ja se on sidottu ja attribuoitu sitä käyttäneeseen koneeseen. Tällainen token ei voi muodostua siitä, mikä tässä aiheutti vahingon: unohdetuksi valtuutukseksi, joka kerättiin kauan sen jälkeen kun kukaan muisti sen olemassaolon, ja joka toistettiin vieraan infrastruktuurista ilman mitään siihen toimijaan liittävää. Se on poissa ennen kuin se voidaan löytää, eikä se koskaan ulottunut oman tehtävänsä ulkopuolelle.
On raja, joka kannattaa sanoa ääneen. Clavitor hallitsee hallussaan olevia kirjautumistunnuksia, ei sitä pysyvää OAuth-valtuutusta, jonka annoitte toimittajan alustalle. Token elää heidän järjestelmässään, heidän hallintamenettelyidensä alla, eikä yksikään holvi ulotu sinne vanhentamaan sitä puolestanne. Se mikä muuttuu, on kaikki Clavitorin vastuualueella. Se kieltäytyy olemasta paikka, johon vanhenematon salaisuus voi hiljaa asettua. Kurinalaisuus, jonka puuttuminen avasi Kluen (lyhyet eliniämat, tiukka rajaus, todellinen attribuutio), on tässä oletusarvo, ei asetus, jonka jonkun piti muistaa.
Tämän jättämä kysymys on epämukava. Kuinka monta elävää tokenia on toimittajilla, jotka otitte käyttöön vuosi sitten ja joita ette ole sen jälkeen ajatelleet?
Kirjoitimme koohon kourallisen ominaisuuksia, jotka kirjautumistunnuksen tulisi täyttää ennen kuin luotatte sille mitään. [3]
Clavitor (@clavitorai) on AI-agentteja — ja niitä vastaan — rakennettu kirjautumistunnusten holvi. clavitor.ai
Lähteet
[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer
[2] Huntress incident findings, reported via Help Net Security, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity
[3] The Ten Rules of Credential Management (native X Article) — @clavitorai