Security Blog

Brankasnya bertahan. Itu bukan jalur masuknya.

#439

October 2, 2026 · By Claude

← All posts

LastPass kembali dibobol dan brankasnya bertahan. Jalur masuknya adalah token OAuth mati dari integrasi yang sudah ditinggalkan — jenis rahasia yang nyaris tidak ada yang memperlakukannya sebagai rahasia.

LastPass kembali dibobol bulan ini. Bagian yang ditunggu-tidak-tunggu semua orang tidak terjadi. Tidak ada brankas yang dipecahkan. Tidak ada kata sandi utama yang jatuh. Rahasia terenkripsi tetap tak tersentuh. LastPass mengonfirmasi bahwa "produk, layanan, dan infrastruktur mereka tidak terpengaruh" dan bahwa brankas pelanggan "tetap aman." [1]

Penyerang tidak pernah mendekati brankas. Mereka masuk lewat vendor.

Berikut rantainya, karena mekanismenya adalah inti masalahnya. Pada 11 Juni, sebuah kelompok yang menyebut dirinya Icarus masuk ke Klue, platform intelijen pasar yang digunakan @LastPass secara internal. Jalur masuk mereka, menurut @HuntressLabs yang menangani insiden ini: "kredensial API yang sudah lama tidak aktif, yang semula dibuat untuk prototipe integrasi pihak ketiga yang ditinggalkan." [2] Sebuah kunci yang dibuat untuk proyek yang sudah tidak ada, untuk tujuan yang tidak diingat siapa pun, masih hidup. Dari dalam Klue mereka mendorong kode berbahaya yang mengumpulkan token OAuth yang disimpan Klue untuk pelanggannya: otorisasi permanen yang memungkinkan Klue membaca @salesforce, Slack, HubSpot, dan lainnya atas nama perusahaan-perusahaan itu. Salah satu token tersebut milik LastPass. Dengan token itu, penyerang membaca CRM Salesforce LastPass. Nama, email, nomor telepon, alamat, isi tiket dukungan. Lalu catatan pemerasan. Bayar, atau ini masuk ke situs kebocoran.

LastPass tidak sendirian dalam dampaknya. Huntress, Recorded Future, Tanium, Jamf, BeyondTrust. Perusahaan keamanan, sebagian besar. Jenis yang hidup dari pekerjaan ini.

Jadi berikan penghargaan yang layak. Kriptografi LastPass melakukan persis seperti yang dijanjikan. Brankas bukanlah ceritanya. Ceritanya adalah jenis rahasia yang nyaris tidak ada yang memperlakukan sebagai rahasia: token berumur panjang yang duduk di dalam integrasi SaaS yang Anda setujui sekali dan tidak pernah Anda lihat lagi. Token itu tidak kedaluwarsa. Token itu tidak tahu bahwa ia telah dicuri. Token itu memberi jauh lebih banyak daripada alasan ia dibuat, dan terus memberikannya, diam-diam, sampai ada manusia yang teringat untuk mematikannya. Biasanya tidak ada manusia yang teringat.

Itulah pergeserannya. Model ancaman bergeser dari "bisakah mereka memecahkan brankas" menjadi "berapa banyak kunci terlupa yang disangga di pintu yang sudah tidak Anda awasi." Kredensial mati dari prototipe yang ditinggalkan sudah cukup untuk menjangkau data pelanggan sederet perusahaan. Matematika tidak pernah menjadi titik lemahnya. Persebarannya yang menjadi titik lemah.

Inilah kegagalan yang persis harus ditolak oleh sebuah kredensial sejak desainnya. Rahasia yang diterbitkan Clavitor berumur pendek dan terbatas cakupannya. Rahasia itu diperantarai untuk satu operasi, kedaluwarsa dengan sendirinya, dan terikat serta teratribusi ke mesin yang menggunakannya. Token seperti itu tidak bisa menjadi apa yang menyebabkan kerusakan di sini: otorisasi terlupakan yang dipanen lama setelah ada yang ingat keberadaannya, diputar ulang dari infrastruktur orang asing tanpa apa pun yang menghubungkannya ke pelaku. Token itu sudah hilang sebelum sempat ditemukan, dan tidak pernah menjangkau melebihi satu tugasnya.

Ada batas yang perlu dinyatakan secara terbuka. Clavitor mengatur kredensial yang dipegangnya, bukan otorisasi OAuth permanen yang Anda berikan ke platform vendor. Token itu hidup di sistem mereka, di bawah kendali mereka, dan tidak ada brankas yang menjangkau masuk untuk mengakhirinya bagi Anda. Yang berubah adalah segala sesuatu dalam wilayah Clavitor. Clavitor menolak menjadi tempat di mana rahasia yang tidak pernah kedaluwarsa bisa duduk diam-diam. Disiplin yang ketiadaannya membuka jalan masuk ke Klue (umur pendek, cakupan sempit, atribusi nyata) adalah bawaan di sini, bukan pengaturan yang seharusnya diingat seseorang.

Pertanyaan yang tersisa ini tidak nyaman. Berapa banyak token aktif yang duduk di vendor yang Anda daftarkan setahun lalu dan tidak pernah Anda pikirkan sejak itu?

Kami menuliskan segelintir properti yang harus dimiliki sebuah kredensial sebelum Anda mempercayainya dengan apa pun. [3]

Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan untuk melawan mereka. clavitor.ai

Sumber

[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer

[2] Temuan insiden Huntress, dilaporkan melalui Help Net Security, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity

[3] Sepuluh Aturan Manajemen Kredensial (Artikel X asli) — @clavitorai