Nawet LastPass nie potrafił chronić własnych poświadczeń.
LastPass istnieje po to, by chronić poświadczenia, a w tym miesiącu nie zdołał ochronić własnych: przestarzałe poświadczenie integracji oraz tokeny OAuth, przejęte za pośrednictwem dostawcy zewnętrznego. Nie da się już wystarczająco dobrze strzec stojącego poświadczenia. Przestaje się je po prostu mieć.
LastPass istnieje z jednego powodu: żeby chronić poświadczenia. To cały produkt i cała obietnica. W tym miesiącu LastPass nie zdołał chronić własnych.
Przestarzałe poświadczenie integracji oraz tokeny OAuth łączące Salesforce'a LastPassa z narzędziem zewnętrznym zostały przejęte, a atakujący wykorzystali je do wykradzenia danych klientów: imion, adresów e-mail, numerów telefonów, historii zgłoszeń. Przełamanie nie zaczęło się nawet w LastPassie. Zaczęło się u dostawcy wywiadu rynkowego o nazwie Klue, wpiętego w systemy LastPassa, i to poświadczenia łączące obie strony były drogą wejścia [1].
Pomińmy część, o którą każdy będzie się spierał. Nie chodzi o to, czy szyfrowanie skarbca się obroniło. Być może się obroniło. To nie jest sedno sprawy. Pytanie nigdy nie brzmiało, czy dane spoczywające w spoczynku były zaszyfrowane. Pytanie brzmi, czy poświadczenia — te aktywne, te wykonujące połączenia — były bezpieczne. Nie były. Kropka.
Czasy się zmieniły
To powinno uderzyć mocniej niż kolejny nagłówek o naruszeniu, bo LastPass nie jest nieostrożny. Z zawodu należą do najbardziej świadomych kwestii poświadczeń organizacji na świecie. A mimo to stracili kontrolę nad poświadczeniami, które prowadziły ich biznes — nie na rzecz zero-daya państwa narodowego, lecz na rzecz zapomnianego loginu integracji i tokenu OAuth, którego nikt nie rotował, spoczywającego wewnątrz dostawcy SaaS, o którym większość ich klientów nigdy nie słyszała.
To nie tylko oni. Ta sama kampania uderzyła w szereg firm, których jedynym zadaniem jest bezpieczeństwo: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Firma wywiadu zagrożeń. Firma bezpieczeństwa punktów końcowych. Trzymają linię za wszystkich innych, a nie potrafili utrzymać własnych poświadczeń.
To sygnał, który warto odczytać. Poświadczenie, które dziś prowadzi do naruszenia, nie jest hasłem w skarbcu. Jest nim stojące poświadczenie maszynowe: klucz API, nadanie OAuth, przestarzały login usługi, spoczywające długoterminowo i z szerokim zakresem w jakimś systemie, w oczekiwaniu. Każdego kwartału jest ich więcej, rozproszonych po większej liczbie dostawców, i w chwili gdy jedno ogniwo tego łańcucha zostanie naruszone, każde poświadczenie, którego dotknął, jest na zewnątrz. Jeśli LastPass nie potrafi utrzymać tej powierzchni w bezpieczeństwie, nikt jej nie utrzyma, trzymając ją ostrożnie.
Nie zabezpiecza się stojącego poświadczenia. Przestaje się je mieć.
Proszę więc przestać próbować trzymać je bezpiecznie. Nie da się. Lekcja LastPassa nie brzmi „znajdź lepszy skarbiec na swoje tokeny”. Brzmi ona tak: stojące poświadczenie, jakkolwiek dobrze strzeżone, jest czymś, co czeka na przejęcie — a epoka łańcuchów dostaw, automatyzacji i agentów zabiera je szybciej, niż ktokolwiek zdąży je zrotować.
Jedynym poświadczeniem, którego nie można ukraść, jest to, którego nie ma na miejscu do kradzieży. Clavitor został zbudowany właśnie po to. Poświadczenie nigdy nie spoczywa, stojące, w systemie, do którego może dotrzeć atakujący, naruszony dostawca czy przejęty agent. Jest uwalniane w zakresie jednej akcji, żyje kilka sekund i po użyciu znika. Operator nie może go odczytać, więc przejęcie operatora nic nie daje. Jest związane z maszyną, dla której zostało wydane, więc kopia wyniesiona z dowolnego innego miejsca jest bezużyteczna. Nie ma długoterminowego tokenu OAuth w bazie strony trzeciej, ponieważ ten token nigdy tam nie stał. (Ten ostatni punkt jest niemal na szczycie reguł, które naszym zdaniem system poświadczeń musi dziś przestrzegać.)
Uczciwe zastrzeżenie: nikt nie czyni Pana/Pani nieprzenikalnym, i nie tego sprzedajemy. Zmienia się to, do czego naruszenie może dotrzeć. Proszę przejąć operatora, dostawcę, agenta — i znaleźć tam nic stojącego, co warto wynieść.
Przez dekadę przekaz był prosty: Pana/Pani poświadczenia są bezpieczne u firmy, której je Pan/Pani powierza. W tym miesiącu firma, która zbudowała na tym przekazie swoją nazwę, nie zdołała ochronić własnych. Nikt już nie strzeże stojącego poświadczenia wystarczająco dobrze, a każdy wdrażany przez Pana/Panią agent AI dodaje sto kolejnych. Poświadczenie, które przetrwa następne naruszenie, to to, którego nigdy nie było tam do zabrania.
Clavitor (@clavitorai) to skarbiec poświadczeń zbudowany dla agentów AI i przeciwko nim. clavitor.ai
Źródła
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (naruszenie łańcucha dostaw Klue / kompromitacja OAuth w Salesforce; ujawnione dane CRM klientów; skarbce nietknięte; ta sama kampania uderzyła w Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/