Security Blog

LastPass조차도 자기 자격 증명을 지키지 못했습니다.

#448

October 2, 2026 · By Marketing team

← All posts

LastPass는 자격 증명을 안전하게 지키기 위해 존재하지만, 이번 달에는 자기 것을 지키지 못했습니다. 레거시 통합 자격 증명과 OAuth 토큰이 서드파티 벤더를 통해 유출됐습니다. 이제 상시 자격 증명을 잘 지키는 방식으로는 충분하지 않습니다. 아예 갖지 않는 것입니다.

LastPass가 존재하는 이유는 단 하나, 자격 증명을 안전하게 지키기 위해서입니다. 그것이 제품의 전부이고 약속의 전부입니다. 이번 달, LastPass는 자기 것을 지키지 못했습니다.

레거시 통합 자격 증명과 LastPass의 Salesforce를 서드파티 도구에 연결하던 OAuth 토큰이 유출됐고, 공격자는 이를 이용해 고객 데이터를 그대로 가져갔습니다. 이름, 이메일 주소, 전화번호, 지원 이력입니다. 침해는 LastPass에서 시작하지도 않았습니다. LastPass 시스템에 연결돼 있던 시장정보 벤더 Klue에서 시작했고, 양쪽을 잇던 자격 증명이 그 통로가 됐습니다 [1].

다들 다툴 부분은 건너뜁시다. 볼트 암호화가 버텼느냐의 문제가 아닙니다. 어쩌면 버텼을 겁니다. 그건 본질이 아닙니다. 질문은 저장된 데이터가 뒤섞여 있었느냐가 아니었습니다. 자격 증명 — 살아 있는 것, 연결을 수행하던 것 — 이 안전했느냐입니다. 안전하지 않았습니다. 그게 전부입니다.

시대가 바뀌었습니다

이것은 또 하나의 침해 헤드라인보다 더 무겁게 받아들여야 합니다. LastPass는 부주의한 회사가 아니기 때문입니다. 본업 자체가 자격 증명에 가장 민감한 조직들 중 하나입니다. 그런데도 사업을 운영하던 자격 증명의 통제권을 잃었습니다. 국가 차원의 제로데이도 아니고, 잊혀 있던 통합 로그인과 아무도 교체하지 않은 OAuth 토큰, 대부분의 고객이 들어본 적 없는 SaaS 벤더 안에 그냥 놓여 있던 그것들 때문이었습니다.

LastPass만이 아니었습니다. 같은 캠페인이 보안이 전부인 회사들을 줄지어 강타했습니다. Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. 위협 인텔리전스 회사. 엔드포인트 보안 회사. 남들을 지키는 것이 그들의 일인데, 자기 자격 증명도 지키지 못했습니다.

여기서 읽어야 할 신호가 바로 이겁니다. 지금 침해를 부르는 자격 증명은 볼트 안의 비밀번호가 아닙니다. 상시로 서 있는 기계용 자격 증명입니다. API 키, OAuth 인가, 레거시 서비스 로그인 — 긴 수명과 넓은 권한으로 어느 시스템에 그냥 놓여 있는 것들입니다. 분기마다 늘어나고, 더 많은 벤더에 흩어져 있습니다. 그 사슬의 한 연결이라도 유출되면, 그 자격 증명이 닿았던 모든 것이 풀려납니다. LastPass도 이 표면을 지키지 못하는데, 조심해서 들고 있는 방식으로는 아무도 지키지 못합니다.

상시 자격 증명을 지키는 게 아니라, 갖지 않는 것입니다

그러니 안전하게 들고 있으려는 시도를 멈추세요. 불가능합니다. LastPass의 교훈은 "토큰을 담을 더 나은 볼트를 찾아라"가 아닙니다. 상시 자격 증명은 아무리 잘 지켜도 빼앗기기를 기다리는 물건이라는 것입니다. 그리고 공급망과 자동화, 에이전트의 시대에는 아무리 빨리 교체해도 그보다 빨리 가져갑니다.

도둑맞을 수 없는 자격 증명은 애초에 훔칠 자리에 놓여 있지 않은 것뿐입니다. Clavitor는 그렇게 만들기 위해 설계했습니다. 자격 증명은 공격자, 유출된 벤더, 탈취된 에이전트가 닿을 수 있는 시스템에 상시로 놓이지 않습니다. 단일 작업 범위로 한 번 풀려나고, 수 초 동안만 살아 있으며, 사용 후 사라집니다. 운영자가 읽을 수 없으므로 운영자를 탈취해도 얻는 것이 없습니다. 발급된 기계에만 묶여 있으므로 다른 곳에서 복사해간 것은 무용지물입니다. 서드파티 데이터베이스에 장기 OAuth 토큰이 남아 있지 않습니다. 애초에 그 자리에 서 있던 토큰이 아니었기 때문입니다. (마지막 항목은 지금 자격 증명 시스템이 지켜야 한다고 우리가 보는 규칙에서 거의 맨 앞에 있습니다.)

솔직하게 말씀드리면, 아무도 침해 불가능하게 만들어 주지 않습니다. 저희도 그걸 파는 게 아닙니다. 달라지는 것은 침해가 닿을 수 있는 범위입니다. 운영자, 벤더, 에이전트를 가져가도 — 가져갈 만한 상시 자격 증명이 그 자리에 없습니다.

10년 동안 문구는 단순했습니다. 자격 증명을 맡긴 회사가 지켜준다는 것이었습니다. 이번 달, 그 문구로 이름을 만든 회사가 자기 것을 지키지 못했습니다. 이제 아무도 상시 자격 증명을 충분히 잘 지키지 못하고, 배포하는 AI 에이전트마다 백 개씩 더 늘어납니다. 다음 침해에서 살아남는 자격 증명은 애초에 가져갈 자리에 없던 것입니다.

Clavitor (@clavitorai)는 AI 에이전트를 위해, 그리고 그들을 막기 위해 만들어진 자격 증명 볼트입니다. clavitor.ai

출처

[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth 유출; 고객 CRM 데이터 노출; 볼트는 영향 없음; 동일 캠페인이 Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity 강타): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/