Навіть LastPass не зміг захистити власні облікові дані.
LastPass існує, щоб оберігати облікові дані, і цього місяця не зміг вберегти власні: застарілий обліковий запис інтеграції та OAuth-токени, викрадені через стороннього постачальника. Далі вже недостатньо належно охороняти постійний обліковий запис. Треба його не мати.
LastPass існує з однієї причини: щоб оберігати облікові дані. Це весь продукт і вся обіцянка. Цього місяця LastPass не зміг вберегти власні.
Застарілий обліковий запис інтеграції та OAuth-токени, що з'єднували Salesforce у LastPass зі стороннім інструментом, було скомпрометовано, і нападники скористалися ними, щоб винести дані клієнтів: імена, адреси електронної пошти, номери телефонів, історію звернень до підтримки. Злам навіть не почався в LastPass. Він почався в постачальнику маркетингової розвідки під назвою Klue, підключеному до систем LastPass, і саме облікові дані, що з'єднували обидві сторони, стали шляхом усередину [1].
Пропустіть те, про що всі сперечатимуться. Справа не в тому, чи витримало шифрування сховища. Можливо, витримало. Це не по суті. Питання ніколи не було в тому, чи зашифровані дані, що лежать у спокої. Питання в тому, чи були в безпеці облікові дані — ті, що живі, ті, які виконують з'єднання. Вони не були. Крапка.
Часи змінилися
Це має вдарити сильніше, ніж черговий заголовок про витік, бо LastPass — не недбалі. За фахом вони серед найбільш свідомих щодо облікових даних організацій на землі. І все одно втратили контроль над обліковими даними, що вели їхній бізнес — не через zero-day від державного актора, а через забутий логін інтеграції та OAuth-токен, який ніхто не ротував, що лежали в SaaS-постачальнику, про якого більшість їхніх клієнтів ніколи не чула.
Це стосувалося не лише їх. Та сама кампанія вразила низку компаній, чия робота цілком — безпека: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Фірма загроз-розвідки. Фірма захисту кінцевих точок. Вони тримають оборону для всіх інших, і не змогли втримати власні облікові дані.
Це і є сигнал, який варто прочитати. Облікові дані, через які вас сьогодні зламують — це не пароль у сховищі. Це постійна машинна обліковка: API-ключ, OAuth-дозвіл, застарілий логін служби, що лежить довготривалим і з широким обсягом доступу в якійсь системі й чекає. Щокварталу їх більше, вони розкидані по більшій кількості постачальників, і щойно одна ланка в цьому ланцюгу скомпрометована — кожна обліковка, до якої вона торкалася, на волі. Якщо LastPass не може втримати цю поверхню в безпеці, її не втримає ніхто — навіть тримаючи її обережно.
Постійну обліковку не охороняють. Її припиняють мати.
Тож припиніть намагатися тримати їх у безпеці. Не вдасться. Урок LastPass не в тому, що «треба знайти краще сховище для своїх токенів». Урок у тому, що постійний обліковий запис, як би добре його не охороняли, — це річ, яку чекають викрасти, а епоха ланцюгів постачання, автоматизації та агентів забирає їх швидше, ніж будь-хто встигає ротувати.
Єдиний обліковий запис, який неможливо викрасти, — той, якого немає на місці, щоб красти. Саме для цього створено Clavitor. Обліковий запис ніколи не стоїть на місці, постійно, в системі, куди може дістатися нападник, скомпрометований постачальник або перехоплений агент. Його видають з обсягом на одну дію, він живе секунди і зникає після використання. Оператор не може його прочитати, тож захоплення оператора нічого не дає. Він прив'язаний до машини, для якої виданий, тож копія, підхоплена будь-де в іншому місці, — мертвий вантаж. Немає довготривалого OAuth-токена в базі третьої сторони, бо токен там ніколи не стояв. (Останнє — майже вгорі списку правил, які, на наш погляд, має дотримувати система облікових даних сьогодні.)
Чесно про межу: ніхто не робить вас нездоланним, і ми цього не продаємо. Змінюється те, до чого може дістатися злам. Захопіть оператора, постачальника, агента — і не знайдіть нічого постійного, що варто було б забрати.
Десятиліття меседж був простим: ваші облікові дані в безпеці в компанії, якій ви їх передаєте. Цього місяця компанія, що зробила собі ім'я на цьому меседжі, не змогла вберегти власні. Ніхто вже не охороняє постійну обліковку достатньо добре, і кожен AI-агент, якого ви розгортаєте, додає ще сотню. Обліковий запис, що переживе наступний злам, — той, якого там ніколи не було, щоб забрати.
Clavitor (@clavitorai) — сховище облікових даних, створене для AI-агентів і проти них. clavitor.ai
Джерела
[1] BleepingComputer — «LastPass підтверджує витік даних у ланцюговій атаці через Klue» (компрометація Klue/Salesforce-OAuth; викрито CRM-дані клієнтів; сховища не постраждали; та сама кампанія вразила Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/