Nemmeno LastPass è riuscita a proteggere le proprie credenziali.
LastPass esiste per mettere al sicuro le credenziali, e questo mese non è riuscita a mettere al sicuro le proprie: una credenziale di integrazione legacy e dei token OAuth, sottratti attraverso un fornitore terzo. Non si protegge più a sufficienza una credenziale permanente. Si fa in modo che non esista.
LastPass esiste per una sola ragione: per mettere al sicuro le credenziali. È l'intero prodotto e l'intera promessa. Questo mese, LastPass non è riuscita a mettere al sicuro le proprie.
Una credenziale di integrazione legacy e i token OAuth che collegavano il Salesforce di LastPass a uno strumento di terze parti sono stati compromessi, e gli attaccanti li hanno usati per portarsi via dati dei clienti: nomi, indirizzi email, numeri di telefono, storico dell'assistenza. L'irruzione non è nemmeno partita da LastPass. È partita da un fornitore di market intelligence chiamato Klue, integrato nei sistemi di LastPass, e le credenziali che collegavano i due sono state la via d'accesso [1].
Salti la parte su cui tutti discuteranno. Non si tratta di stabilire se la crittografia del vault abbia retto. Forse sì. Ma non è questo il punto. La domanda non è mai stata se i dati a riposo fossero cifrati. È se le credenziali — quelle vive, quelle che facevano da collegamento — fossero al sicuro. Non lo erano. Punto.
I tempi sono cambiati
Questo dovrebbe avere un peso maggiore dell'ennesimo titolo su una violazione, perché LastPass non è trascurata. Per mestiere è tra le organizzazioni più attente alle credenziali al mondo. Eppure ha perso il controllo delle credenziali che facevano funzionare la sua attività — non per uno zero-day di uno Stato, ma per un login di integrazione dimenticato e un token OAuth che nessuno aveva ruotato, ospitati dentro un fornitore SaaS che la maggior parte dei suoi clienti non aveva mai sentito nominare.
Non sono stati solo loro. La stessa campagna ha colpito una serie di aziende il cui intero mestiere è la sicurezza: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Un'azienda di threat intelligence. Un'azienda di sicurezza endpoint. Tengono la linea per tutti gli altri, e non sono riuscite a proteggere nemmeno le proprie credenziali.
È questo il segnale che vale la pena leggere. La credenziale che oggi causa una violazione non è la password nel vault. È la credenziale macchina permanente: la chiave API, la concessione OAuth, il login di un servizio legacy, che resta a lungo termine e con ambiti ampi in qualche sistema, in attesa. Ogni trimestre ce ne sono di più, distribuite su più fornitori, e nel momento in cui un anello di quella catena viene compromesso, ogni credenziale che ha toccato è dispersa. Se LastPass non riesce a tenere al sicuro questa superficie, nessuno la tiene al sicura semplicemente custodendola con cura.
Una credenziale permanente non si protegge. Si fa in modo che non esista.
Smetta dunque di cercare di custodirle in sicurezza. Non si può. La lezione di LastPass non è "trova un vault migliore per i tuoi token". È che una credenziale permanente, per quanto ben protetta, è qualcosa che attende di essere sottratta — e un'era di catene di fornitura, automazione e agenti le sottrae più rapidamente di quanto chiunque possa ruotarle.
L'unica credenziale che non può essere rubata è quella che non è lì, disponibile, da rubare. È questo ciò per cui Clavitor è stata costruita. Una credenziale non viene mai parcheggiata, permanente, in un sistema dove un attaccante, un fornitore compromesso o un agent dirottato possa raggiungerla. Viene rilasciata con ambito limitato a una singola azione, vive per pochi secondi e scompare dopo l'uso. L'operatore non può leggerla, quindi compromettere l'operatore non porta a nulla. È vincolata alla macchina per cui è stata emessa, quindi una copia prelevata altrove è inutile. Non esiste alcun token OAuth a lungo termine nel database di terzi, perché il token non è mai stato lì, permanente, fin dall'inizio. (Quest'ultimo punto è quasi in cima a quelle che riteniamo le regole che un sistema di credenziali deve rispettare oggi.)
Il vantaggio, in onestà: nessuno la rende inviolabile, e non è questo che vendiamo. Ciò che cambia è cosa una violazione può raggiungere. Prenda l'operatore, il fornitore, l'agent — e non trovi nulla di permanente che valga la pena portar via.
Per un decennio il messaggio è stato semplice: le vostre credenziali sono al sicuro presso l'azienda a cui le affidate. Questo mese l'azienda che ha costruito il proprio nome su quel messaggio non è riuscita a proteggere le proprie. Nessuno protegge più a sufficienza una credenziale permanente, e ogni agent AI che distribuisce aggiunge un centinaio di credenziali in più. La credenziale che sopravvive alla prossima violazione è quella che non è mai stata lì, disponibile, da prendere.
Clavitor (@clavitorai) è il vault di credenziali costruito per gli agent AI, e contro di essi. clavitor.ai
Fonti
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (compromissione Klue/Salesforce-OAuth; esposti dati CRM dei clienti; vault non coinvolti; la stessa campagna ha colpito Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/