ボールトは守られました。侵入経路は最初からそこではありませんでした。
LastPass が再び侵害されましたが、ボールトは守られました。侵入経路は、放棄された連携から残った失効した OAuth トークンです。秘密として扱われることがほとんどない種類の資格情報でした。
LastPass は今月、再び侵害されました。しかし、皆が心構えをしていた事態は起きませんでした。ボールトが破られることはありませんでした。マスターパスワードが漏れることもありませんでした。暗号化された秘密情報には手が触れられませんでした。LastPass は「製品、サービス、インフラは影響を受けていない」こと、顧客のボールトは「安全を保たれた」と確認しています。[1]
攻撃者はボールトには一切近づきませんでした。ベンダーを経由して入ってきました。
仕組みこそが要点なので、経緯を示します。6月11日、Icarus を名乗るグループが、@LastPass が社内で使用していた市場インテリジェンスプラットフォーム Klue に侵入しました。インシデント対応を行った @HuntressLabs によれば、侵入経路は「放棄されたサードパーティ連携の試作のためにかつて作成された、長期間休眠状態にあった API 資格情報」でした。[2] もはや存在しないプロジェクトのために、目的も誰も覚えていない用途のために作られた鍵が、なおも有効なままでした。Klue の内部から、攻撃者は Klue が顧客のために保持していた OAuth トークンを収集する悪意のあるコードを仕込みました。それらは、各社に代わって @salesforce、Slack、HubSpot などを読み取る権限を恒常的に付与するものです。その一つが LastPass のトークンでした。攻撃者はこれを使って LastPass の Salesforce CRM を読み取りました。氏名、メールアドレス、電話番号、住所、サポートケースの内容です。そして恐喝の通知が届きます。支払わなければリークサイトに公開する、という内容でした。
被害は LastPass だけにとどまりませんでした。Huntress、Recorded Future、Tanium、Jamf、BeyondTrust。その多くはセキュリティ企業です。この仕事を生業としている企業です。
まず公正に評価すべき点があります。LastPass の暗号技術は、約束したとおりに機能しました。ボールトこそが問題ではありません。問題は、ほとんど誰も秘密として扱わない種類の秘密、つまり一度承認したきり二度と見返さなかった SaaS 連携の中に居座る、長寿命のトークンです。失効しません。盗まれたことに気づきません。作成された理由を超えた広範な権限を付与し続け、誰かが思い出して無効化するまで、静かに権限を供与し続けます。通常、思い出す人間はいません。
変化したのはここです。脅威モデルは「ボールトを破れるか」から、「監視をやめたドアに、忘れ去られた鍵がいくつ立てかけられているか」へ移りました。放棄された試作の失効した資格情報だけで、複数の企業の顧客データに到達できたのです。数学は決して弱点ではありませんでした。拡散こそが弱点でした。
これは、資格情報が本来拒絶すべき失敗そのものです。Clavitor が発行する秘密情報は、寿命が短く、スコープが限定されています。単一の操作のために仲介され、自ら失効し、使用したマシンに紐付けられ、帰属が記録されます。そのようなトークンが、今回の被害の原因となった存在になることはありません。誰も存在を思い出さないずっと後に収集され、誰のものとも特定できない形で、他人のインフラから再生される、忘れ去られた権限になることはないのです。発見される前に消滅し、単一の任務の範囲を超えることはありません。
明確に述べておくべき限界があります。Clavitor が管理するのは、保持する資格情報であり、ベンダーのプラットフォームに渡した恒常的な OAuth 認可ではありません。そのトークンは相手のシステムの中にあり、相手の管理下にあります。どのボールトも手を伸ばして失効させることはできません。変わるのは、Clavitor の担当領域にあるすべてです。Clavitor は、失効しない秘密が静かに居座れる場所になることを拒みます。Klue での欠落を招いた規律(短い寿命、狭いスコープ、実在する帰属記録)は、ここでは誰かが思い出すべき設定ではなく、デフォルトです。
残る問いは、心地のよいものではありません。1年前に導入したきり、それ以来まったく思い出していないベンダーの中に、いまも有効なトークンがいくつ存在しているでしょうか。
資格情報を何かに信頼させる前に備えるべき性質の要点を、まとめました。[3]
Clavitor (@clavitorai) は、AI エージェントのために、そして AI エージェントに対抗して構築された資格情報ボールトです。clavitor.ai
出典
[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer
[2] Huntress incident findings, reported via Help Net Security, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity
[3] 資格情報管理の10の原則(ネイティブ X 記事) — @clavitorai