Security Blog

Даже LastPass не смог защитить собственные учётные данные.

#411

October 2, 2026 · By Marketing team

← All posts

LastPass существует, чтобы хранить учётные данные в безопасности, а в этом месяце не смог уберечь собственные: устаревшую учётную запись интеграции и OAuth-токены, похищенные через стороннего поставщика. Достаточно тщательно охранять постоянную учётную запись больше нельзя. Нужно перестать её иметь.

LastPass существует по одной причине: чтобы хранить учётные данные в безопасности. В этом весь продукт и всё обещание. В этом месяце LastPass не смог уберечь собственные.

Устаревшая учётная запись интеграции и OAuth-токены, связывающие Salesforce LastPass со сторонним инструментом, были скомпрометированы, и злоумышленники с их помощью унесли клиентские данные: имена, адреса электронной почты, номера телефонов, историю обращений в поддержку. Взлом даже не начался с LastPass. Он начался с поставщика рыночной аналитики Klue, подключённого к системам LastPass, и именно учётные данные, связывавшие обе стороны, стали путём внутрь [1].

Пропустим ту часть, о которой все будут спорить. Речь не о том, устояло ли шифрование хранилища. Возможно, устояло. Это не по существу. Вопрос никогда не был в том, зашифрованы ли данные, лежащие в покое. Вопрос в том, были ли в безопасности учётные данные — действующие, те, что устанавливают соединение. Не были. Точка.

Времена изменились

Это должно произвести большее впечатление, чем очередная новость об утечке, потому что LastPass не безалаберная компания. По роду деятельности они входят в число организаций, наиболее внимательных к учётным данным на свете. И всё равно потеряли контроль над учётными данными, на которых работал их бизнес — не в результате zero-day угрозы со стороны государства, а из-за забытого логина интеграции и OAuth-токена, который никто не ротировал, лежащих внутри SaaS-поставщика, о котором большинство их клиентов никогда не слышало.

Пострадали не только они. Та же кампания затронула ряд компаний, чья работа целиком — безопасность: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Фирма, занимающаяся разведкой угроз. Фирма, занимающаяся защитой конечных точек. Они держат оборону для всех остальных, и свои собственные учётные данные удержать тоже не смогли.

Это и есть сигнал, который стоит прочитать. Учётная данные, из-за которых вас взламывают сегодня, — это не пароль в хранилище. Это постоянная машинная учётная запись: API-ключ, OAuth-разрешение, устаревший логин сервиса, лежащие долгое время и с широкими правами в какой-то системе и ожидающие. С каждым кварталом их становится больше, они всё шире распределены между поставщиками, и стоит скомпрометировать одно звено этой цепи — и каждая учётная запись, которой оно касалось, окажется на свободе. Если LastPass не может обезопасить эту поверхность, никто не обезопасит её, просто аккуратно её охраняя.

Постоянную учётную запись не охраняют. От неё избавляются.

Так что хватит пытаться хранить их в безопасности. Вы не можете. Урок LastPass не в том, что нужно «найти хранилище получше для своих токенов». Он в том, что постоянная учётная запись, как бы хорошо её ни охраняли, — это то, что ждёт, когда её украдут, а эпоха цепочек поставок, автоматизации и агентов забирает их быстрее, чем кто-либо успевает их ротировать.

Единственная учётная запись, которую нельзя украсть, — та, которой там нет. Clavitor создан именно таким. Учётная запись никогда не остаётся лежать постоянно в системе, куда может добраться злоумышленник, скомпрометированный поставщик или перехваченный агент. Она выдаётся с областью действия на одно действие, живёт секунды и исчезает после использования. Оператор не может её прочитать, поэтому взлом оператора ничего не даёт. Она привязана к машине, для которой выпущена, поэтому копия, украденная где-либо ещё, — мёртвый груз. В базе данных третьей стороны нет долгоживущего OAuth-токена, потому что токен там никогда не лежал. (Последнее из перечисленного — почти на вершине правил, которым, по нашему мнению, должна следовать система учётных данных сегодня.)

Честная оговорка: никто не делает вас неуязвимыми для взлома, и мы этого не продаём. Меняется то, до чего взлом может добраться. Возьмите оператора, поставщика, агента — и не обнаружите ничего постоянного, что стоило бы унести.

Десять лет посыл был простым: ваши учётные данные в безопасности у компании, которой вы их доверяете. В этом месяце компания, сделавшая себе имя на этом обещании, не смогла уберечь собственные. Достаточно тщательно охранять постоянную учётную запись больше никто не может, а каждый разворачиваемый вами ИИ-агент добавляет ещё сотню. Учётная данные, которая переживёт следующий взлом, — та, которой там никогда не было.

Clavitor (@clavitorai) — хранилище учётных данных, созданное для ИИ-агентов и против них. clavitor.ai

Источники

[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (компрометация Klue/Salesforce-OAuth; утечка клиентских CRM-данных; хранилища не затронуты; та же кампания затронула Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/