O cofre aguentou. Nunca foi por aí que entraram.
A LastPass voltou a ser violada e o cofre aguentou. A entrada foi um token OAuth morto de uma integração abandonada, a classe de segredo que quase ninguém trata como segredo.
A LastPass voltou a ser violada este mês. A parte de que toda a gente se precaveia não aconteceu. Nenhum cofre foi forçado. Nenhuma palavra-passe principal caiu. Os segredos cifrados ficaram intocados. A LastPass confirmou que os seus "produtos, serviços e infraestruturas não foram afetados" e que os cofres dos clientes "permaneceram seguros". [1]
Os atacantes nunca se aproximaram do cofre. Entraram por um fornecedor.
Aqui está a cadeia, porque o mecanismo é todo o ponto. A 11 de junho, um grupo que se designa Icarus entrou na Klue, uma plataforma de inteligência de mercado que a @LastPass usava internamente. A entrada, segundo a @HuntressLabs, que tratou do incidente: "uma credencial de API dormente há muito tempo, criada originalmente para um protótipo de integração de terceiros abandonado". [2] Uma chave feita para um projeto que já não existia, para um fim que ninguém recordava, ainda ativa. De dentro da Klue, injetaram código malicioso que recolheu os tokens OAuth que a Klue detinha para os seus clientes: as autorizações permanentes que lhe permitiam ler a @salesforce, a Slack, a HubSpot e mais, em nome dessas empresas. Um desses tokens era o da LastPass. Com ele, os atacantes leram o CRM Salesforce da LastPass. Nomes, emails, números de telefone, moradas, conteúdos de pedidos de suporte. Depois a nota de extorsão. Pagam, ou vai para o site de leaks.
A LastPass não foi a única no impacto. A Huntress, a Recorded Future, a Tanium, a Jamf, a BeyondTrust. Empresas de segurança, na sua maioria. O tipo de empresa que disto vive.
Portanto, crédito onde é devido. A criptografia da LastPass fez exatamente o que prometeu. O cofre não é a história. A história é uma classe de segredo que quase ninguém trata como segredo: o token de longa duração que está dentro de uma integração SaaS que aprovou uma vez e nunca mais voltou a olhar. Não expira. Não sabe que foi roubado. Concede muito mais do que a razão pela qual foi criado, e continua a concedê-lo, em silêncio, até alguém se lembrar de o ir desativar. Normalmente ninguém se lembra.
É essa a mudança. O modelo de ameaça passou de "conseguem partir o cofre" para "quantas chaves esquecidas estão encostadas a portas que deixou de vigiar". Uma credencial morta de um protótipo abandonado foi suficiente para chegar aos dados de clientes de uma série de empresas. A matemática nunca foi o ponto fraco. A dispersão foi.
Esta é exatamente a falha que uma credencial deve ser construída para recusar. Um segredo emitido pela Clavitor é de curta duração e com âmbito limitado. É intermediado para uma operação, expira por si próprio, e fica ligado e atribuído à máquina que o utilizou. Um token desse tipo não pode tornar-se aquilo que causou o dano aqui: uma autorização esquecida, recolhida muito depois de alguém se lembrar que existia, reproduzida a partir da infraestrutura de um estranho sem nada que ligue a um ator. Desaparece antes de poder ser encontrado, e nunca ultrapassou a sua única tarefa.
Há um limite que vale a pena enunciar com clareza. A Clavitor governa as credenciais que detém, não a autorização OAuth permanente que entregou à plataforma de um fornecedor. Esse token vive no sistema deles, sob os controlos deles, e nenhum cofre lá entra para o expirar por si. O que muda é tudo o que está no domínio da Clavitor. Recusa ser o lugar onde um segredo sem expiração pode assentar em silêncio. A disciplina cuja ausência abriu a Klue (vidas curtas, âmbito apertado, atribuição real) é aqui a predefinição, não uma definição que alguém se supunha ter de lembrar.
A questão que fica é desconfortável. Quantos tokens ativos estão em fornecedores que integrou há um ano e desde então não voltou a pensar?
Escrevemos um resumo do conjunto de propriedades que uma credencial deve ter antes de lhe confiar seja o que for. [3]
Clavitor (@clavitorai) é o cofre de credenciais construído para agentes de IA, e contra eles. clavitor.ai
Fontes
[1] BleepingComputer, "A LastPass confirma violação de dados no ataque à cadeia de fornecedores da Klue" — @BleepinComputer
[2] Conclusões do incidente da Huntress, reportadas via Help Net Security, "A violação da Klue levou ao roubo de dados da Salesforce, a Huntress afetada" — @HuntressLabs, @helpnetsecurity
[3] As Dez Regras de Gestão de Credenciais (Artigo nativo do X) — @clavitorai