ขนาด LastPass ยังปกป้องข้อมูลรับรองของตัวเองไม่ได้
LastPass มีอยู่เพื่อรักษาข้อมูลรับรองให้ปลอดภัย และเดือนนี้ก็รักษาของตัวเองไว้ไม่ได้: ข้อมูลรับรองสำหรับ integration เก่าชุดหนึ่ง และ OAuth tokens ถูกขโมยผ่าน vendor ภายนอก คุณเฝ้าข้อมูลรับรองถาวรให้ปลอดภัยได้ไม่ดีพออีกต่อไปแล้ว คุณเลิกมีมัน
LastPass มีอยู่ด้วยเหตุผลเดียว คือรักษาข้อมูลรับรองให้ปลอดภัย นั่นคือทั้งผลิตภัณฑ์และทั้งคำสัญญา และเดือนนี้ LastPass รักษาของตัวเองไว้ไม่ได้ครับ
ข้อมูลรับรองสำหรับ integration เก่าชุดหนึ่ง และ OAuth tokens ที่เชื่อม Salesforce ของ LastPass เข้ากับเครื่องมือภายนอก ถูกโจมตี และผู้โจมตีใช้มันขนข้อมูลลูกค้าไป ทั้งชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ และประวัติการสนับสนุน การบุกไม่ได้เริ่มที่ LastPass ด้วยซ้ำ แต่เริ่มที่ Klue ซึ่งเป็น vendor ด้าน market intelligence ที่เชื่อมต่อเข้ากับระบบของ LastPass และข้อมูลรับรองที่เชื่อมสองระบบนี้เข้าด้วยกันคือช่องทางเข้า [1]
ข้ามประเด็นที่ทุกคนจะเถียงกันไปได้เลยครับ เรื่องนี้ไม่ได้อยู่ที่ว่าการเข้ารหัส vault ยังรักษาไว้ได้หรือไม่ อาจจะรักษาได้ แต่นั่นไม่ใช่ประเด็น คำถามไม่เคยอยู่ที่ว่าข้อมูลที่เก็บไว้เฉย ๆ ถูกทำให้อ่านไม่ออกหรือไม่ แต่อยู่ที่ว่าข้อมูลรับรอง ซึ่งเป็นตัวที่ยังใช้งานอยู่ ตัวที่ทำหน้าที่เชื่อมต่อ ปลอดภัยหรือไม่ คำตอบคือไม่ปลอดภัย แค่นั้นครับ
ยุคสมัยเปลี่ยนไปแล้ว
เรื่องนี้ควรหนักกว่าข่าว breach อีกครั้ง เพราะ LastPass ไม่ใช่พวกประมาท ตามสายงานแล้ว พวกเขาเป็นองค์กรที่ตระหนักเรื่องข้อมูลรับรองมากที่สุดแห่งหนึ่งในโลก และพวกเขาก็ยังเสียการควบคุมข้อมูลรับรองที่ขับเคลื่อนธุรกิจของตัวเอง ไม่ใช่แพ้ zero-day ระดับชาติ แต่แพ้ integration login ที่ถูกลืม กับ OAuth token ที่ไม่มีใครหมุนเวียน ที่ค้างอยู่ใน SaaS vendor ที่ลูกค้าส่วนใหญ่ไม่เคยได้ยินชื่อครับ
ไม่ใช่แค่พวกเขา แคมเปญเดียวกันเล่นงานบริษัทอีกหลายแห่งที่งานทั้งหมดคือเรื่องความปลอดภัย: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1] บริษัท threat intelligence บริษัท endpoint security พวกเขาเป็นแนวหน้าให้คนอื่นทั้งหมด แต่กลับรักษาข้อมูลรับรองของตัวเองไม่ได้เช่นกันครับ
นั่นคือสัญญาณที่ควรอ่าน ข้อมูลรับรองที่ทำให้คุณโดน breach ทุกวันนี้ไม่ใช่รหัสผ่านใน vault แต่คือข้อมูลรับรองถาวรของเครื่อง: API key, OAuth grant, service login เก่า ที่ค้างอยู่นานและมีสิทธิ์กว้างในระบบใดระบบหนึ่ง รอวันถูกใช้ ทุกไตรมาสมีมันมากขึ้น กระจายไปทั่ว vendor มากขึ้น และทันทีที่จุดใดจุดหนึ่งในสายโซ่นั้นถูกโจมตี ข้อมูลรับรองทุกตัวที่มันเคยแตะก็หลุดไปด้วย ถ้า LastPass ยังรักษาพื้นที่ส่วนนี้ให้ปลอดภัยไม่ได้ ก็ไม่มีใครรักษาได้ด้วยการถือมันไว้ให้ดีครับ
คุณไม่ได้เฝ้าข้อมูลรับรองถาวร คุณเลิกมีมัน
ดังนั้นเลิกพยายามถือมันไว้ให้ปลอดภัย คุณทำไม่ได้ บทเรียนจาก LastPass ไม่ใช่ "หา vault ที่ดีกว่าสำหรับ tokens ของคุณ" แต่คือข้อมูลรับรองถาวร ไม่ว่าจะเฝ้าดีแค่ไหน ก็เป็นสิ่งที่รอวันถูกเอาไป และยุคของ supply chain, automation และ agents แย่งมันไปเร็วกว่าที่ใครจะหมุนเวียนทันครับ
ข้อมูลรับรองเพียงอย่างเดียวที่ขโมยไม่ได้ คือตัวที่ไม่ได้วางอยู่ให้ขโมย นั่นคือสิ่งที่ Clavitor ถูกสร้างมาเพื่อเป็น ข้อมูลรับรองจะไม่ถูกจอดทิ้งไว้ในระบบที่ผู้โจมตี, vendor ที่ถูกโจมตี หรือ agent ที่ถูกแย่งไป สามารถเข้าถึงได้ มันถูกปล่อยออกมาโดยจำกัดขอบเขตไว้ที่การทำงานเพียงครั้งเดียว มีอายุเพียงไม่กี่วินาที และหายไปหลังใช้งาน ผู้ปฏิบัติงานอ่านมันไม่ได้ ดังนั้นการจับตัวผู้ปฏิบัติงานจึงไม่ได้อะไร มันผูกติดกับเครื่องที่ออกให้ ดังนั้นสำเนาที่ถูกยกไปจากที่อื่นจึงไร้ค่า ไม่มี OAuth token ที่อายุยืนอยู่ในฐานข้อมูลของบุคคลที่สาม เพราะ token ไม่เคยยืนอยู่ตรงนั้นตั้งแต่แรก (ข้อสุดท้ายนี้อยู่อันดับต้น ๆ ของ กฎที่เราคิดว่าระบบข้อมูลรับรองต้องยึดถือไว้ในตอนนี้)
ข้อเท็จจริงตรงไปตรงมา: ไม่มีใครทำให้คุณถูกโจมตีไม่ได้ และเราไม่ได้ขายแบบนั้น สิ่งที่เปลี่ยนคือสิ่งที่การ breach จะเข้าถึงได้ จับตัวผู้ปฏิบัติงาน, vendor, agent ไป แล้วไม่พบอะไรที่ค้างอยู่และคุ้มค่าจะขนไปครับ
เป็นเวลาทศวรรษที่คำโฆษณาง่าย ๆ ว่า ข้อมูลรับรองของคุณปลอดภัยเมื่ออยู่กับบริษัทที่คุณมอบให้ เดือนนี้ บริษัทที่สร้างชื่อจากคำโฆษณานั้นรักษาของตัวเองไว้ไม่ได้ ไม่มีใครเฝ้าข้อมูลรับรองถาวรได้ดีพออีกต่อไป และ AI agent ทุกตัวที่คุณ deploy เพิ่มเข้ามาอีกร้อยตัว ข้อมูลรับรองที่รอดจาก breach ครั้งหน้า คือตัวที่ไม่เคยอยู่ตรงนั้นให้เอาไปครับ
Clavitor (@clavitorai) คือ vault สำหรับข้อมูลรับรองที่สร้างมาเพื่อ AI agents และเพื่อรับมือกับมัน clavitor.ai
แหล่งอ้างอิง
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (การโจมตี Klue/Salesforce-OAuth; ข้อมูล CRM ของลูกค้ารั่วไหล; vaults ไม่ได้รับผลกระทบ; แคมเปญเดียวกันเล่นงาน Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/