Security Blog

LastPass kendi kimlik bilgilerini bile koruyamadı.

#378

October 2, 2026 · By Marketing team

← All posts

LastPass'ın varlık nedeni kimlik bilgilerini güvende tutmak; bu ay kendi kimlik bilgilerini koruyamadı: eski bir entegrasyon kimliği ve OAuth jetonları, üçüncü taraf bir tedarikçi üzerinden ele geçirildi. Kalıcı bir kimlik bilgisini artık yeterince iyi koruyamazsınız. Ona sahip olmayı bırakırsınız.

LastPass tek bir nedenle var: kimlik bilgilerini güvende tutmak. Ürünün tamamı ve vaadin tamamı bu. Bu ay LastPass kendi kimlik bilgisini koruyamadı.

Eski bir entegrasyon kimliği ve LastPass'ın Salesforce'unu üçüncü taraf bir araca bağlayan OAuth jetonları ele geçirildi; saldırganlar bunları kullanarak müşteri verilerini alıp götürdü: adlar, e-posta adresleri, telefon numaraları, destek kayıtları. Saldırı LastPass'ta bile başlamadı. Klue adında, LastPass sistemlerine bağlanmış bir pazar zekâsı tedarikçisinde başladı; iki tarafı birbirine bağlayan kimlik bilgileri de içeri girişi sağlayan yol oldu [1].

Herkesin tartışacağı kısmı atlayın. Mesele kasa şifrelemesinin dayanıp dayanmadığı değil. Belki dayandı. Konumuz bu değil. Soru, hiçbir zaman hareketsiz halde duran verinin karıştırılıp karıştırılmadığı değildi. Soru, kimlik bilgilerinin — canlı olanların, bağlantıyı kuranların — güvende olup olmadığıydı. Güvende değildiler. Nokta.

Zaman değişti

Bu, sıradan bir ihlal başlığından daha ağır bir etki bırakmalı, çünkü LastPass dikkatsiz bir kuruluş değil. Meslekleri gereği dünyanın en kimlik bilgisi farkındalığına sahip kuruluşları arasında yer alıyorlar. Yine de işlerini yürüten kimlik bilgilerinin kontrolünü kaybettiler — bir devlet destekli zero-day yüzünden değil, unutulmuş bir entegrasyon girişimi ve kimsenin yenilemediği bir OAuth jetonu yüzünden; hem de müşterilerinin çoğunun adını bile duymadığı bir SaaS tedarikçisinin içinde duruyorlardı.

Yalnızca onlar da değildi. Aynı kampanya, tek işi güvenlik olan bir dizi şirketi vurdu: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Bir tehdit istihbaratı firması. Bir uç nokta güvenlik firması. Herkes için hattı tutuyorlar ve kendi kimlik bilgilerini de tutamadılar.

Okunmaya değer sinyal bu. Sizi ihlale uğratan kimlik bilgisi artık kasadaki parola değil. Kalıcı makine kimliği: API anahtarı, OAuth yetkilendirmesi, eski servis girişimi — bir sistemde uzun ömürlü ve geniş kapsamlı şekilde durup bekleyen. Her çeyrek bunlardan daha fazlası var, daha fazla tedarikçiye dağılmış durumdalar ve o zincirdeki bir halka ele geçirildiği anda dokunduğu her kimlik bilgisi serbest kalıyor. LastPass bu yüzeyi güvende tutamıyorsa, kimse onu dikkatlice tutarak güvende tutmuyor.

Kalıcı bir kimlik bilgisini korumazsınız. Ona sahip olmayı bırakırsınız.

O yüzden onları güvenle tutmaya çalışmayı bırakın. Yapamazsınız. LastPass'ın dersi "jetonlarınız için daha iyi bir kasa bulun" değil. Ders şu: kalıcı bir kimlik bilgisi, ne kadar iyi korunursa korunsun, alınmayı bekleyen bir şeydir — ve tedarik zincirleri, otomasyon ve ajanlar çağında kimlik bilgileri, kimsenin yenilemesinden daha hızlı ele geçirilir.

Çalınamayacak tek kimlik bilgisi, çalınacak biçimde orada durmayan kimlik bilgisidir. Clavitor tam olarak bunun için tasarlandı. Bir kimlik bilgisi hiçbir zaman, bir saldırganın, ele geçirilmiş bir tedarikçinin veya kaçırılmış bir ajanın erişebileceği bir sistemde park edilmiş, kalıcı halde durmaz. Tek bir eylemle sınırlı olarak serbest bırakılır, saniyeler boyunca yaşar ve kullanımdan sonra yok olur. Operatör onu okuyamaz, bu yüzden operatörü ele geçirmek hiçbir şey kazandırmaz. Verildiği makineye bağlıdır; başka herhangi bir yerden kopyalanması işe yaramaz bir yükten ibarettir. Üçüncü tarafın veritabanında uzun ömürlü bir OAuth jetonu yoktur, çünkü jeton baştan itibaren orada kalıcı biçimde durmuyordu. (Bu sonuncusu, bir kimlik bilgisi sisteminin bugün uyması gerektiğini düşündüğümüz kuralların en başında yer alıyor.)

Dürüst sınır: kimse sizi ihlal edilemez yapmaz ve bunu satmıyoruz. Değişen şey, bir ihlalin erişebildiği şeydir. Operatörü, tedarikçiyi, ajanı ele geçirin — ve götürmeye değer orada duran hiçbir şey bulamayın.

On yıl boyunca söylem basitti: kimlik bilgileriniz, onları emanet ettiğiniz şirkette güvendedir. Bu ay, adını bu söylem üzerine kuran şirket kendi kimlik bilgilerini koruyamadı. Kimse kalıcı bir kimlik bilgisini artık yeterince iyi koruyuyor ve dağıttığınız her yapay zekâ ajanı yüz tane daha ekliyor. Bir sonraki ihlalden sağ çıkacak kimlik bilgisi, alınmak üzere hiç orada olmayan kimliktir.

Clavitor (@clavitorai), yapay zekâ ajanları için ve onlara karşı tasarlanmış kimlik bilgisi kasasıdır. clavitor.ai

Kaynaklar

[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth ele geçirilmesi; müşteri CRM verileri açığa çıktı; kasalar etkilenmedi; aynı kampanya Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity'yi vurdu): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/