Selv ikke LastPass klarte å beskytte sine egne påloggingsopplysninger.
LastPass finnes for å holde passord og påloggingsopplysninger trygge, og denne måneden klarte de ikke å holde sine egne: en gammel integrasjonsnøkkel og OAuth-token, tatt via en tredjepartsleverandør. Du vokter ikke lenger en stående nøkkel godt nok. Du slutter å ha den.
LastPass finnes av én grunn: å holde påloggingsopplysninger trygge. Det er hele produktet og hele løftet. Denne måneden klarte ikke LastPass å holde sine egne.
En gammel integrasjonsnøkkel og OAuth-tokenene som bandt LastPass' Salesforce til et tredjepartsverktøy ble kompromittert, og angriperne brukte dem til å gå av gårde med kundedata: navn, e-postadresser, telefonnumre, supporthistorikk. Angrepet startet ikke engang hos LastPass. Det startet hos et markedsintelligensselskap som heter Klue, koblet inn i LastPass' systemer, og påloggingsopplysningene som bandt de to sammen var veien inn [1].
Hopp over delen alle kommer til å krangle om. Dette handler ikke om hvelvkrypteringen holdt. Kanskje den gjorde det. Det er ikke poenget. Spørsmålet var aldri om dataene som lå i ro var kryptert. Det er om påloggingsopplysningene — de levende, de som gjorde selve tilkoblingen — var trygge. Det var de ikke. Punktum.
Tidene har endret seg
Dette bør treffe hardere enn enda et brudd-oppslag, for LastPass er ikke uforsiktige. Av yrke er de blant de mest nøkkelbevisste organisasjonene på jorden. Og de mistet likevel kontrollen over påloggingsopplysningene som drev virksomheten deres — ikke til en nasjonalstat-null-dag, men til en glemt integreringspålogging og et OAuth-token som ingen roterte, liggende inne i en SaaS-leverandør de fleste av kundene deres aldri hadde hørt om.
Det var ikke bare dem. Samme kampanje traff en rekke selskaper som lever av sikkerhet: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Et trusselintelligensselskap. Et endepunktsikkerhetsselskap. De holder linjen for alle andre, og de klarte ikke å holde sine egne påloggingsopplysninger heller.
Det er signalet verdt å lese. Påloggingsopplysningene som gir deg et brudd i dag er ikke passordet i hvelvet. Det er den stående maskinnøkkelen: API-nøkkelen, OAuth-tilgangen, den gamle tjenestepåloggingen, liggende langlivet og bredt omfang i ett eller annet system og venter. Det blir flere av dem hvert kvartal, spredt over flere leverandører, og i det øyeblikket én lenke i den kjeden er kompromittert, er hver nøkkel den har vært borti på avveie. Hvis ikke LastPass kan holde dette overflaten trygg, holder ingen den trygg ved å passe godt på den.
Du vokter ikke en stående nøkkel. Du slutter å ha den.
Så slutt å prøve å holde dem trygt. Det går ikke. Lærepunken fra LastPass er ikke «finn et bedre hvelv til tokenene dine». Det er at en stående nøkkel, uansett hvor godt voktet, er noe som venter på å bli tatt — og en tid med leverandørkjeder, automatisering og agenter tar dem raskere enn noen rekker å rotere dem.
Den eneste påloggingsopplysningen som ikke kan stjeles, er den som ikke ligger der og venter på å bli stjålet. Det er det Clavitor er bygget for å være. En nøkkel parkeres aldri, stående, i et system der en angriper, en kompromittert leverandør eller en kapret agent kan nå den. Den frigis avgrenset til én handling, lever i sekunder, og er borte etter bruk. Operatøren kan ikke lese den, så å ta operatøren gir ingenting. Den er bundet til maskinen den ble utstedt til, så en kopi tatt et annet sted er død vekt. Det finnes ingen langlivet OAuth-token i en tredjeparts database, for tokenet sto aldri der til å begynne med. (Det siste punktet ligger nær toppen av reglene vi mener et nøkkelsystem må holde nå.)
Den ærlige kanten: ingen gjør deg ubrytbar, og det selger vi ikke. Det som endrer seg er hva et brudd kan nå. Ta operatøren, leverandøren, agenten — og finn ingenting stående der verdt å bære med seg.
I et tiår var budskapet enkelt: påloggingsopplysningene dine er trygge hos selskapet du gir dem til. Denne måneden klarte ikke selskapet som bygget navnet sitt på det budskapet å holde sine egne. Ingen vokter en stående nøkkel godt nok lenger, og hver AI-agent du ruller ut legger til hundre nye. Påloggingsopplysningene som overlever det neste bruddet, er de som aldri var der å ta.
Clavitor (@clavitorai) er nøkkelhvelvet bygget for AI-agenter, og mot dem. clavitor.ai
Kilder
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth-kompromittering; kundedata fra CRM eksponert; hvelv ikke berørt; samme kampanje traff Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/