Security Blog

Även LastPass kunde inte skydda sina egna autentiseringsuppgifter.

#348

October 2, 2026 · By Marketing team

← All posts

LastPass finns till för att hålla autentiseringsuppgifter säkra, och den här månaden kunde de inte hålla sina egna säkra: en gammal integrationsuppgift och OAuth-token, tagna via en tredjepartsleverantör. Man vaktar inte en stående autentiseringsuppgift tillräckligt bra längre. Man slutar ha en.

LastPass finns till av en anledning: att hålla autentiseringsuppgifter säkra. Det är hela produkten och hela löftet. Den här månaden kunde LastPass inte hålla sina egna säkra.

En gammal integrationsuppgift och OAuth-token som band ihop LastPass Salesforce med ett tredjepartsverktyg komprometterades, och angripare använde dem för att ta med sig kunddata: namn, e-postadresser, telefonnummer, supporthistorik. Inbrottet började inte ens hos LastPass. Det började hos en leverantör av marknadsunderrättelser som heter Klue, inkopplad på LastPass system, och autentiseringsuppgifterna som band ihop de två var vägen in [1].

Hoppa över den delen alla kommer att bråka om. Det här handlar inte om huruvida valvets kryptering höll. Kanske gjorde den. Det är inte poängen. Frågan har aldrig varit om datat som låg stilla var krypterat. Frågan är om autentiseringsuppgifterna — de levande, de som skötte kopplingen — var säkra. Det var de inte. Punkt.

Tiderna har förändrats

Det här borde träffa hårdare än ännu en läckasrubrik, för LastPass är inte slarviga. Av yrke är de bland de mest autentiseringsuppgiftsmedvetna organisationerna på jorden. Och ändå tappade de kontrollen över autentiseringsuppgifterna som drev deras verksamhet — inte till en nulldagsupptäckt från en statlig aktör, utan till en glömd integrationsinloggning och en OAuth-token som ingen roterade, som låg hos en SaaS-leverantör som de flesta av deras kunder aldrig hört talas om.

Det var inte bara de. Samma kampanj drabbade en rad företag vars hela jobb är säkerhet: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Ett hotunderrättelseföretag. Ett säkerhetsföretag för endpoints. De håller linjen för alla andra, och de kunde inte hålla sina egna autentiseringsuppgifter heller.

Det är signalen värd att läsa. Autentiseringsuppgiften som gör att du blir inträngd idag är inte lösenordet i valvet. Det är den stående maskinautentiseringsuppgiften: API-nyckeln, OAuth-beviljandet, den gamla tjänsteinloggningen, långlivad och vidsträckt i något system, som väntar. Det blir fler av dem varje kvartal, spridda över fler leverantörer, och i ögonblicket när en länk i den kedjan komprometteras är varje autentiseringsuppgift den rörde vid fri. Om LastPass inte kan hålla den ytan säker håller ingen den säker genom att hålla i den försiktigt.

Du vaktar inte en stående autentiseringsuppgift. Du slutar ha en.

Så sluta försöka hålla dem säkra. Det går inte. Läxan från LastPass är inte "hitta ett bättre valv för dina token". Det är att en stående autentiseringsuppgift, hur väl bevakad som helst, är något som väntar på att tas — och en era av leverantörskedjor, automation och agenter tar dem snabbare än någon hinner rotera dem.

Den enda autentiseringsuppgiften som inte kan stjälas är den som inte ligger där att stjäla. Det är vad Clavitor är byggt för att vara. En autentiseringsuppgift parkeras aldrig, stående, i ett system som en angripare, en komprometterad leverantör eller en kapad agent kan nå. Den släpps avgränsad till en enda åtgärd, lever i sekunder, och är borta efter användning. Operatören kan inte läsa den, så att ta operatören ger ingenting. Den är bunden till maskinen den utfärdades till, så en kopia som lyfts någon annanstans är värdelös. Det finns ingen långlivad OAuth-token i en tredje parts databas, för token stod aldrig där från början. (Det sista ligger nära toppen av de regler vi anser att ett system för autentiseringsuppgifter måste följa nu.)

Den ärliga kanten: ingen gör dig openetrerbar, och vi säljer inte det. Det som ändras är vad en intrång kan nå. Ta operatören, leverantören, agenten — och hitta inget som står där värt att bära med sig.

I ett decennium var budskapet enkelt: dina autentiseringsuppgifter är säkra hos företaget du lämnar dem till. Den här månaden kunde företaget som byggde sitt namn på det budskapet inte hålla sina egna säkra. Ingen vaktar en stående autentiseringsuppgift tillräckligt bra längre, och varje AI-agent du driftsätter lägger till hundra till. Autentiseringsuppgiften som överlever nästa intrång är den som aldrig fanns där att ta.

Clavitor (@clavitorai) är valvet för autentiseringsuppgifter, byggt för AI-agenter, och emot dem. clavitor.ai

Källor

[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth-kompromiss; kund-CRM-data exponerades; valven påverkades inte; samma kampanj drabbade Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/