Hvelvet holdt. Det var aldri veien inn.
LastPass ble brutt på nytt, og hvelvet holdt. Veien inn var et dødt OAuth-token fra en forlatt integrasjon – en type hemmelighet nesten ingen behandler som en hemmelighet.
LastPass ble brutt på nytt denne måneden. Den delen alle forbereder seg på skjedde ikke. Ingen hvelv ble knekt. Ingen hovedpassord falt. De krypterte hemmelighetene lå urørt. LastPass bekreftet at deres "produkter, tjenester og infrastruktur ikke ble påvirket", og at kundehvelvene "forble sikre." [1]
Angriperne var aldri i nærheten av hvelvet. De gikk inn gjennom en leverandør.
Her er kjeden, for mekanismen er hele poenget. 11. juni tok en gruppe som kaller seg Icarus seg inn i Klue, en markedsintelligensplattform @LastPass brukte internt. Veien inn, ifølge @HuntressLabs, som håndterte hendelsen: "a long-dormant API credential originally created for an abandoned third-party integration prototype." [2] En nøkkel laget for et prosjekt som ikke lenger fantes, for et formål ingen husket, fortsatt aktiv. Fra innsiden av Klue presset de ut skadelig kode som høstet OAuth-tokenene Klue holdt for kundene sine: de stående tilgangene som lot den lese @salesforce, Slack, HubSpot og mer på disse selskapenes vegne. Ett av disse tokenene var LastPass'. Med det leste angriperne LastPass' Salesforce CRM. Navn, e-poster, telefonnumre, adresser, innhold i supportsaker. Så utpressingsbrevet. Betal, ellers havner det på lekkasjesiden.
LastPass var ikke alene i blast-radiusen. Huntress, Recorded Future, Tanium, Jamf, BeyondTrust. Sikkerhetsselskaper, de fleste av dem. Sånne som gjør dette til levebrød.
Så gi kred der kred skyldes. LastPass' kryptering gjorde nøyaktig det den lovet. Hvelvet er ikke historien. Historien er en type hemmelighet som nesten ingen behandler som en hemmelighet: det langlivede tokenet som ligger inne i en SaaS-integrasjon du godkjente én gang og aldri så på igjen. Det utløper ikke. Det vet ikke at det er stjålet. Det gir langt mer tilgang enn grunnen det ble laget for, og det fortsetter å gi den, stille, til et menneske husker å skru det av. Vanligvis gjør ingen det.
Det er skiftet. Trusselmodellen flyttet seg fra "kan de bryte hvelvet" til "hvor mange glemte nøkler står lent i dører du sluttet å følge med på." En død legitimasjon fra en forlatt prototype var nok til å nå en rekke selskapers kundedata. Matematikken var aldri det svake punktet. Spredden var det.
Dette er nøyaktig feilen en legitimasjon bør bygges for å nekte. En hemmelighet Clavitor utsteder er kortlivet og avgrenset. Den formidles for én operasjon, den utløper av seg selv, og den er bundet til og attribuert maskinen som brukte den. Et slikt token kan ikke bli det som gjorde skaden her: en glemt tilgang, høstet lenge etter at noen husket at den fantes, avspilt fra en fremmed infrastruktur uten noe som knytter den til en aktør. Den er borte før den kan bli funnet, og den nådde aldri utover sin ene oppgave.
Det er en grense verdt å si tydelig. Clavitor styrer legitimasjonen den holder, ikke den stående OAuth-tilgangen du ga en leverandørs plattform. Det tokenet lever i deres system, under deres kontroller, og intet hvelv rekker inn for å utløpe det for deg. Det som endres er alt i Clavitors gate. Den nekter å være stedet der en hemmelighet som aldri utløper kan sitte i ro. Disiplinen som manglet og åpnet Klue (korte levetider, trangt omfang, ekte attribusjon) er standarden her, ikke en innstilling noen skulle huske på.
Spørsmålet som står igjen er ubehagelig. Hvor mange aktive tokens ligger i leverandører du tok inn for et år siden og ikke har tenkt på siden?
Vi skrev ned den håndfullen egenskaper en legitimasjon bør ha før du stoler på den med noe som helst. [3]
Clavitor (@clavitorai) er legitimasjonshvelvet bygget for AI-agenter, og mot dem. clavitor.ai
Kilder
[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer
[2] Huntress' hendelsesfunn, gjengitt via Help Net Security, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity
[3] The Ten Rules of Credential Management (native X Article) — @clavitorai