Security Blog

Zelfs LastPass kon zijn eigen inloggegevens niet beschermen.

#303

October 2, 2026 · By Marketing team

← All posts

LastPass bestaat om inloggegevens veilig te houden, en deze maand kon het zijn eigen inloggegevens niet veilig houden: een verouderd integratie-inloggegeven en OAuth-tokens, gestolen via een externe leverancier. Je bewaakt een permanent inloggegeven niet lang genoeg meer goed. Je zorgt dat je er geen hebt.

LastPass bestaat om één reden: om inloggegevens veilig te houden. Dat is het hele product en de hele belofte. Deze maand kon LastPass zijn eigen inloggegevens niet veilig houden.

Een verouderd integratie-inloggegeven en de OAuth-tokens die de Salesforce van LastPass met een externe tool verbonden, zijn buitgemaakt, en aanvallers gebruikten ze om klantgegevens mee te nemen: namen, e-mailadressen, telefoonnummers, supportgeschiedenis. De inbraak begon niet eens bij LastPass. Hij begon bij een marktonderzoeksbureau genaamd Klue, gekoppeld aan de systemen van LastPass, en de inloggegevens die de twee verbonden waren de weg naar binnen [1].

Sla het deel over waarover iedereen zal discussiëren. Dit gaat niet om of de kluisversleuteling standhield. Misschien wel. Dat doet niet ter zake. De vraag was nooit of de gegevens die stilstonden versleuteld waren. De vraag is of de inloggegevens — de actieve, degenen die de verbindingen maakten — veilig waren. Dat waren ze niet. Punt.

De tijden zijn veranderd

Dit zou harder moeten aankomen dan weer een kop over een datalek, want LastPass is niet slordig. Van beroep zijn ze een van de organisaties op aarde die zich het meest bewust zijn van inloggegevens. En toch verloren ze de controle over de inloggegevens waarmee ze hun bedrijf draaiden — niet aan een zero-day van een natiestaat, maar aan een vergeten integratie-inlog en een OAuth-token dat niemand ooit ververste, in een SaaS-leverancier waar de meeste van hun klanten nog nooit van hadden gehoord.

Het waren niet alleen zij. Dezelfde campagne trof een rij bedrijven waarvan het hele werk security is: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Een threat-intelligence-bedrijf. Een endpoint-security-bedrijf. Ze houden de linie overeind voor iedereen, en ze konden hun eigen inloggegevens ook niet bewaken.

Dit is het signaal dat het lezen waard is. Het inloggegeven waarmee je nu wordt gehackt, is niet het wachtwoord in de kluis. Het is de vaste machine-credential: de API-sleutel, de OAuth-toestemming, het verouderde service-inloggen, langlevend en breed toegang ergens in een systeem, in afwachting. Elk kwartaal komen er meer bij, verspreid over meer leveranciers, en op het moment dat één schakel in die keten gecompromitteerd is, is elk inloggegeven dat die schakel raakte, los. Als LastPass dit oppervlak niet veilig kan houden, houdt niemand het veilig door het voorzichtig vast te houden.

Je bewaakt een permanent inloggegeven niet. Je zorgt dat je er geen hebt.

Stop dus met proberen ze veilig vast te houden. Dat lukt je niet. De les van LastPass is niet 'zoek een betere kluis voor je tokens.' Het is dat een permanent inloggegeven, hoe goed bewaakt ook, iets is dat wacht om buitgemaakt te worden — en een tijdperk van toeleveringsketens, automatisering en agents neemt ze sneller weg dan wie dan ook ze kan vernieuwen.

Het enige inloggegeven dat niet gestolen kan worden, is datgene dat niet klaarligt om te stelen. Dat is waar Clavitor voor gebouwd is. Een inloggegeven wordt nooit geparkeerd, permanent, in een systeem waar een aanvaller, een gecompromitteerde leverancier of een gekaapt agent het kan bereiken. Het wordt vrijgegeven, toegespitst op één handeling, bestaat seconden, en is na gebruik weg. De beheerder kan het niet lezen, dus de beheerder buitmaken levert niets op. Het is gebonden aan de machine waarvoor het is uitgegeven, dus een kopie die ergens anders wordt meegenomen, is dood gewicht. Er staat geen langlevend OAuth-token in de database van een derde, omdat het token nooit daar stond. (Die laatste staat bijna bovenaan de regels die een credentialsysteem volgens ons nu moet naleven.)

De eerlijke kant: niemand maakt je onneembaar, en dat verkopen we ook niet. Wat verandert, is wat een datalek kan bereiken. Pak de beheerder, de leverancier, de agent — en vind daar niets staands dat het meenemen waard is.

Tien jaar lang was de belofte eenvoudig: je inloggegevens zijn veilig bij het bedrijf waar je ze aan toevertrouwt. Deze maand kon het bedrijf dat zijn naam op die belofte bouwde, zijn eigen inloggegevens niet veilig houden. Niemand bewaakt een permanent inloggegeven nog goed genoeg, en elke AI-agent die je inzet voegt er honderd aan toe. Het inloggegeven dat de volgende datalek overleeft, is datgene dat er nooit lag om mee te nemen.

Clavitor (@clavitorai) is de kluis voor inloggegevens, gebouwd voor AI-agenten, en tegen hen. clavitor.ai

Bronnen

[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth-compromis; klant-CRM-gegevens gelekt; kluizen niet geraakt; dezelfde campagne trof Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/