Security Blog

Nem a LastPass conseguiu proteger as suas próprias credenciais.

#324

October 2, 2026 · By Marketing team

← All posts

A LastPass existe para manter as credenciais em segurança e, este mês, não conseguiu manter as suas: uma credencial de integração antiga e tokens OAuth, obtidos através de um fornecedor terceiro. Já não chega guardar bem uma credencial permanente. Deixa de a ter.

A LastPass existe por uma razão: para manter as credenciais em segurança. É esse o produto inteiro e a promessa inteira. Este mês, a LastPass não conseguiu manter as suas.

Uma credencial de integração antiga e os tokens OAuth que ligavam a Salesforce da LastPass a uma ferramenta de terceiros foram comprometidos, e os atacantes usaram-nos para levar dados de clientes: nomes, endereços de email, números de telefone, histórico de suporte. A intrusão nem sequer começou na LastPass. Começou num fornecedor de inteligência de mercado chamado Klue, ligado aos sistemas da LastPass, e as credenciais que ligavam os dois foram o caminho de entrada [1].

Ignorem a parte de que todos vão discutir. Não se trata de saber se a encriptação do cofre aguentou. Talvez tenha aguentado. Isso não é o ponto. A questão nunca foi se os dados em repouso estavam embaralhados. É se as credenciais — as ativas, as que faziam a ligação — estavam seguras. Não estavam. Ponto.

Os tempos mudaram

Isto devia doer mais do que mais um título de violação de dados, porque a LastPass não é descuidada. Por ofício, estão entre as organizações mais conscientes de credenciais do mundo. E ainda assim perderam o controlo das credenciais que sustentavam o negócio — não para um zero-day de um Estado-nação, mas para um login de integração esquecido e um token OAuth que ninguém rodou, dentro de um fornecedor SaaS de que a maioria dos seus clientes nunca tinha ouvido falar.

Não foram só eles. A mesma campanha atingiu uma série de empresas cujo trabalho inteiro é segurança: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Uma empresa de inteligência de ameaças. Uma empresa de segurança de endpoints. Seguram a linha para todos os outros e não conseguiram segurar as próprias credenciais.

É esse o sinal que vale a pena ler. A credencial que hoje causa a violação não é a palavra-passe no cofre. É a credencial de máquina permanente: a chave de API, a autorização OAuth, o login de serviço antigo, que está longeva e com âmbito amplo num qualquer sistema, à espera. Há mais delas a cada trimestre, espalhadas por mais fornecedores, e no momento em que uma ligação dessa cadeia é comprometida, todas as credenciais que ela tocou ficam soltas. Se a LastPass não consegue manter essa superfície segura, ninguém a mantém segura por a guardar com cuidado.

Não se guarda uma credencial permanente. Deixa-se de a ter.

Por isso, parem de tentar guardá-las em segurança. Não conseguem. A lição da LastPass não é "encontrem um cofre melhor para os vossos tokens". É que uma credencial permanente, por mais bem guardada que esteja, é uma coisa à espera de ser levada — e uma era de cadeias de fornecimento, automação e agentes leva-as mais depressa do que alguém consegue rodá-las.

A única credencial que não pode ser roubada é a que não está lá parada para ser roubada. É para isso que a Clavitor foi construída. Uma credencial nunca fica estacionada, permanente, num sistema onde um atacante, um fornecedor comprometido ou um agente sequestrado a possa alcançar. É libertada com âmbito limitado a uma única ação, vive durante segundos e desaparece após o uso. O operador não consegue lê-la, por isso sequestrar o operador não dá nada. Está ligada à máquina à qual foi emitida, por isso uma cópia levantada noutro lugar é peso morto. Não existe nenhum token OAuth de longa duração na base de dados de um terceiro, porque o token nunca ficou lá permanente para começar. (Este último ponto está quase no topo de as regras que pensamos que um sistema de credenciais tem de cumprir agora.)

A vantagem honesta: ninguém vos torna invioláveis, e não estamos a vender isso. O que muda é aquilo a que uma violação consegue chegar. Levem o operador, o fornecedor, o agente — e não encontrem nada permanente lá que valha a pena levar.

Durante uma década, o discurso foi simples: as vossas credenciais estão seguras com a empresa a quem as entregam. Este mês, a empresa que construiu o nome com esse discurso não conseguiu manter as suas. Ninguém guarda bem o suficiente uma credencial permanente, e cada agente de IA que implementam acrescenta mais cem. A credencial que sobrevive à próxima violação é a que nunca lá esteve para ser levada.

A Clavitor (@clavitorai) é o cofre de credenciais construído para agentes de IA, e contra eles. clavitor.ai

Fontes

[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (compromisso Klue/Salesforce-OAuth; dados de CRM de clientes expostos; cofres não afetados; a mesma campanha atingiu Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/