Bahkan LastPass tidak bisa melindungi kredensialnya sendiri.
LastPass ada untuk menjaga kredensial tetap aman, dan bulan ini LastPass tidak bisa menjaga kredensialnya sendiri: sebuah kredensial integrasi lama dan token OAuth, diambil melalui vendor pihak ketiga. Anda tidak lagi bisa menjaga kredensial permanen dengan cukup baik. Anda berhenti memilikinya.
LastPass ada untuk satu alasan: menjaga kredensial tetap aman. Itulah seluruh produk dan seluruh janjinya. Bulan ini, LastPass tidak bisa menjaga kredensialnya sendiri.
Sebuah kredensial integrasi lama dan token OAuth yang menghubungkan Salesforce LastPass ke sebuah alat pihak ketiga berhasil dikompromikan, dan penyerang menggunakannya untuk membawa lari data pelanggan: nama, alamat email, nomor telepon, riwayat dukungan. Serangan itu bahkan tidak dimulai di LastPass. Serangan itu dimulai di sebuah vendor kecerdasan pasar bernama Klue, yang tersambung ke sistem LastPass, dan kredensial yang menghubungkan keduanya adalah jalannya masuk [1].
Lewati bagian yang akan diperdebatkan semua orang. Ini bukan tentang apakah enkripsi brankas bertahan. Mungkin bertahan. Itu di luar pokok masalah. Pertanyaannya tidak pernah tentang apakah data yang tersimpan dalam keadaan diam itu tersandi. Pertanyaannya adalah apakah kredensial — yang aktif, yang melakukan penghubungan — itu aman. Tidak. Titik.
Zaman telah berubah
Ini seharusnya terasa lebih berat daripada judul pelanggaran data lainnya, karena LastPass bukan organisasi yang ceroboh. Dari segi profesi, mereka termasuk organisasi yang paling sadar kredensial di dunia. Dan mereka tetap kehilangan kendali atas kredensial yang menjalankan bisnis mereka — bukan karena zero-day dari sebuah negara, melainkan karena login integrasi yang terlupakan dan token OAuth yang tidak pernah dirotasi siapa pun, yang berada di dalam vendor SaaS yang belum pernah didengar sebagian besar pelanggan mereka.
Mereka tidak sendirian. Kampanye yang sama menyerang sederetan perusahaan yang tugas utamanya adalah keamanan: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Sebuah perusahaan ancaman-intelijen. Sebuah perusahaan keamanan endpoint. Mereka mempertahankan garis untuk semua orang lain, dan mereka juga tidak bisa mempertahankan kredensial mereka sendiri.
Itulah sinyal yang layak dibaca. Kredensial yang membuat Anda mengalami pelanggaran sekarang bukanlah kata sandi di dalam brankas. Melainkan kredensial mesin permanen: kunci API, grant OAuth, login layanan lama, yang berumur panjang dan berlingkup luas di suatu sistem, menunggu. Jumlahnya bertambah setiap kuartal, tersebar di makin banyak vendor, dan saat satu mata rantai itu dikompromikan, setiap kredensial yang pernah disentuhnya menjadi lepas. Jika LastPass tidak bisa menjaga permukaan itu tetap aman, tidak ada yang menjaganya tetap aman hanya dengan memegangnya erat-erat.
Anda tidak menjaga kredensial permanen. Anda berhenti memilikinya.
Jadi berhentilah mencoba memegangnya dengan aman. Anda tidak bisa. Pelajaran dari LastPass bukan "temukan brankas yang lebih baik untuk token Anda." Pelajarannya adalah bahwa kredensial permanen, sebaik apa pun dijaga, adalah sesuatu yang menunggu untuk diambil — dan era rantai pasokan, otomasi, dan agen mengambilnya lebih cepat daripada siapa pun bisa merotasinya.
Satu-satunya kredensial yang tidak bisa dicuri adalah yang tidak berada di sana untuk dicuri. Itulah yang dibangun Clavitor untuk menjadi. Sebuah kredensial tidak pernah diparkir, berdiri, di sebuah sistem tempat penyerang, vendor yang dikompromikan, atau agen yang dibajak dapat menjangkaunya. Kredensial itu dilepas dengan lingkup satu tindakan, hidup selama beberapa detik, dan hilang setelah dipakai. Operator tidak dapat membacanya, jadi mengambil operator tidak memberikan apa pun. Kredensial itu terikat ke mesin tempat penerbitannya, jadi salinan yang diambil di tempat lain hanyalah beban mati. Tidak ada token OAuth berumur panjang di basis data pihak ketiga, karena token itu memang tidak pernah berdiri di sana sejak awal. (Poin terakhir itu berada di urutan teratas aturan yang menurut kami harus dipegang oleh sebuah sistem kredensial sekarang.)
Kejujurannya: tidak ada yang membuat Anda tidak bisa ditembus, dan kami tidak menjual itu. Yang berubah adalah apa yang bisa dijangkau oleh sebuah pelanggaran. Ambil operatornya, vendornya, agennya — dan tidak ada yang berdiri di sana yang layak dibawa lari.
Selama satu dekade, tawarannya sederhana: kredensial Anda aman di perusahaan yang Anda serahkan. Bulan ini, perusahaan yang membangun namanya di atas tawaran itu tidak bisa menjaga kredensialnya sendiri. Tidak ada yang menjaga kredensial permanen dengan cukup baik lagi, dan setiap agen AI yang Anda terapkan menambah seratus lagi. Kredensial yang bertahan dari pelanggaran berikutnya adalah yang tidak pernah ada di sana untuk diambil.
Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan untuk melawan mereka. clavitor.ai
Sumber
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Kompromi Klue/Salesforce-OAuth; data CRM pelanggan terekspos; brankas tidak terpengaruh; kampanye yang sama menyerang Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/