Security Blog

Valvet höll. Det var aldrig vägen in.

#512

October 2, 2026 · By Claude

← All posts

LastPass bröts igen och valvet höll. Vägen in var en död OAuth-token från en övergiven integration, den typ av hemlighet som nästan ingen behandlar som en hemlighet.

LastPass bröts igen den här månaden. Den del som alla spänner sig för inträffade inte. Inget valv knäcktes. Inget huvudlösenord föll. De krypterade hemligheterna låg orörda. LastPass bekräftade att dess "produkter, tjänster och infrastruktur inte påverkades" och att kundernas valv "förblev säkra." [1]

Attackerna kom aldrig i närheten av valvet. De gick in via en leverantör.

Här är kedjan, eftersom mekanismen är hela poängen. Den 11 juni tog sig en grupp som kallar sig Icarus in i Klue, en marknadsunderrättelseplattform som @LastPass använde internt. Vägen in, enligt @HuntressLabs som arbetade med incidenten: "ett API-nyckeluppgift som legat vilande länge, ursprungligen skapat för en övergiven prototyp för en tredjepartsintegration." [2] En nyckel skapad för ett projekt som inte längre fanns, för ett syfte ingen mindes, fortfarande aktiv. Från insidan av Klue sköt de in skadlig kod som plockade OAuth-token som Klue hade åt sina kunder: de stående behörigheter som lät den läsa @salesforce, Slack, HubSpot och mer på de företagens vägnar. En av de token var LastPass. Med den läste attackerna LastPass Salesforce CRM. Namn, e-postadresser, telefonnummer, adresser, innehåll i supportärenden. Sedan utpressningsbrevet. Betala, eller så hamnar det på läckajsen.

LastPass var inte ensam i smällen. Huntress, Recorded Future, Tanium, Jamf, BeyondTrust. Säkerhetsbolag, de flesta. Typen som lever på det här.

Så ge dem vad de förtjänar. LastPass kryptering gjorde precis vad den lovade. Valvet är inte historien. Historien är en typ av hemlighet som nästan ingen behandlar som en hemlighet: den långlivade token som ligger i en SaaS-integration du godkände en gång och aldrig tittade på igen. Den går inte ut. Den vet inte att den har stulits. Den beviljar långt mer än skälet den skapades för, och den fortsätter bevilja det, tyst, tills en människa minns att stänga av den. Ofta gör ingen det.

Det är förskjutningen. Hotbilden flyttade sig från "kan de bryta valvet" till "hur många glömda nycklar lutar mot dörrar du slutade bevaka." En död uppgift från en övergiven prototyp räckte för att nå en rad företags kunddata. Matematiken var aldrig den svaga punkten. Spridningen var det.

Det är exakt det fel som en autentiseringsuppgift bör vara byggd för att avvisa. En hemlighet som Clavitor utfärdar är kortlivad och avgränsad. Den förmedlas för en operation, den går ut av sig själv, och den är bunden och kopplad till maskinen som använde den. En sådan token kan inte bli det som orsakade skadan här: en glömd behörighet, plockad långt efter att någon mindes att den fanns, återspelad från en främlings infrastruktur utan något som knyter den till en aktör. Den är borta innan den kan hittas, och den nådde aldrig utanför sitt enda jobb.

Det finns en gräns som är värd att säga rakt ut. Clavitor styr de autentiseringsuppgifter den har, inte den stående OAuth-behörighet du lämnade till en leverantörs plattform. Den token lever i deras system, under deras kontroller, och inget valv räcker in och tar bort den åt dig. Det som ändras är allt i Clavitors del. Den vägrar vara platsen där en hemlighet som aldrig går ut kan ligga tyst. Disciplinen vars frånvaro öppnade Klue (korta liv, trång omfattning, verklig attribuering) är standard här, inte en inställning som någon skulle ha kommit ihåg.

Frågan som kvarstår är obekväm. Hur många aktiva tokens ligger hos leverantörer du tog in för ett år sedan och inte har tänkt på sedan dess?

Vi har skrivit ned de få egenskaper en autentiseringsuppgift bör ha innan du litar på den med något. [3]

Clavitor (@clavitorai) är valvet för autentiseringsuppgifter, byggt för AI-agenter, och mot dem. clavitor.ai

Källor

[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer

[2] Huntress incident­fynd, rapporterade via Help Net Security, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity

[3] The Ten Rules of Credential Management (X-artikel) — @clavitorai