Security Blog

Ngay cả LastPass cũng không bảo vệ được thông tin xác thực của chính mình.

#377

October 2, 2026 · By Marketing team

← All posts

LastPass tồn tại để giữ an toàn cho thông tin xác thực, và tháng này họ đã không giữ được của chính mình: một thông tin xác thực tích hợp cũ và các mã thông báo OAuth, bị lấy đi qua một nhà cung cấp bên thứ ba. Bạn không thể canh giữ một thông tin xác thực thường trực đủ kỹ nữa. Bạn ngừng có nó.

LastPass tồn tại vì một lý do: để giữ an toàn cho thông tin xác thực. Đó là toàn bộ sản phẩm và toàn bộ cam kết. Tháng này, LastPass đã không giữ được của chính mình.

Một thông tin xác thực tích hợp cũ và các mã thông báo OAuth nối Salesforce của LastPass với một công cụ bên thứ ba đã bị đánh cắp, và kẻ tấn công dùng chúng để mang đi dữ liệu khách hàng: tên, địa chỉ email, số điện thoại, lịch sử hỗ trợ. Vụ xâm nhập thậm chí không bắt đầu từ LastPass. Nó bắt đầu từ một nhà cung cấp tình báo thị trường tên là Klue, được kết nối vào hệ thống của LastPass, và thông tin xác thực nối hai bên chính là đường vào [1].

Bỏ qua phần mà mọi người sẽ tranh luận. Vấn đề không phải là mã hóa két có giữ được hay không. Có thể là có. Điều đó không liên quan. Câu hỏi chưa bao giờ là dữ liệu nằm yên có bị xáo trộn hay không. Mà là thông tin xác thực — những cái đang hoạt động, những cái đang thực hiện kết nối — có an toàn không. Chúng không an toàn. Hết chuyện.

Thời thế đã thay đổi

Điều này nên nặng hơn một tiêu đề vi phạm bảo mật khác, bởi vì LastPass không phải là người bất cẩn. Theo nghề, họ thuộc nhóm những tổ chức nhạy cảm nhất thế giới về thông tin xác thực. Và họ vẫn để mất quyền kiểm soát những thông tin xác thực điều hành doanh nghiệp của mình — không phải vì một zero-day của quốc gia, mà vì một tài khoản tích hợp bị lãng quên và một mã thông báo OAuth không ai xoay, nằm trong một nhà cung cấp SaaS mà hầu hết khách hàng của họ chưa từng nghe tên.

Không chỉ mình họ. Cùng một chiến dịch đã đánh trúng một loạt công ty mà công việc chính là bảo mật: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Một công ty tình báo mối đe dọa. Một công ty bảo mật điểm cuối. Họ giữ tuyến cho tất cả những người khác, và họ cũng không giữ được thông tin xác thực của chính mình.

Đó là tín hiệu đáng đọc. Thông tin xác thực khiến bạn bị xâm phạm giờ không phải là mật khẩu trong két. Đó là thông tin xác thực máy thường trực: khóa API, ủy quyền OAuth, tài khoản dịch vụ cũ, tồn tại lâu dài với phạm vi rộng trong một hệ thống nào đó, chờ đợi. Mỗi quý chúng nhiều hơn, trải trên nhiều nhà cung cấp hơn, và khoảnh khắc một mắt xích trong chuỗi đó bị đánh cắp, mọi thông tin xác thực nó từng chạm tới đều lỏng ra. Nếu LastPass không giữ được bề mặt đó an toàn, thì không ai giữ được nó an toàn chỉ bằng cách canh giữ cẩn thận.

Bạn không canh giữ một thông tin xác thực thường trực. Bạn ngừng có nó.

Vậy nên hãy ngừng cố giữ chúng an toàn. Bạn không thể. Bài học từ LastPass không phải là "tìm một két tốt hơn cho mã thông báo của bạn." Mà là: một thông tin xác thực thường trực, dù được canh giữ kỹ đến đâu, vẫn là thứ đang chờ bị lấy đi — và một kỷ nguyên chuỗi cung ứng, tự động hóa và tác nhân AI lấy chúng nhanh hơn bất kỳ ai kịp xoay.

Thông tin xác thực duy nhất không thể bị đánh cắp là cái không nằm sẵn đó để lấy. Đó là điều Clavitor được xây dựng để trở thành. Một thông tin xác thực không bao giờ được đỗ lại, thường trực, trong một hệ thống mà kẻ tấn công, nhà cung cấp bị xâm phạm, hay tác nhân bị chiếm quyền có thể với tới. Nó được phát hành với phạm vi giới hạn cho một hành động duy nhất, tồn tại vài giây, và biến mất sau khi dùng. Người vận hành không đọc được nó, nên chiếm được người vận hành cũng không thu được gì. Nó gắn với máy mà nó được cấp, nên bản sao lấy được ở nơi khác chỉ là gánh nặng vô dụng. Không có mã thông báo OAuth lâu dài trong cơ sở dữ liệu của bên thứ ba, vì mã thông báo chưa bao giờ thường trực ở đó để mà có. (Điều cuối cùng nằm gần đầu những quy tắc mà chúng tôi cho rằng một hệ thống thông tin xác thực phải giữ lúc này.)

Phần thẳng thắn: không ai khiến bạn không thể bị xâm phạm, và chúng tôi không bán điều đó. Thứ thay đổi là một vụ xâm phạm có thể chạm tới được gì. Chiếm được người vận hành, nhà cung cấp, tác nhân — và không tìm thấy gì thường trực ở đó đáng để mang đi.

Suốt một thập kỷ, thông điệp rất đơn giản: thông tin xác thực của bạn an toàn trong tay công ty bạn trao cho. Tháng này, công ty đã xây nên tên tuổi trên thông điệp đó không giữ được của chính mình. Không ai canh giữ một thông tin xác thực thường trực đủ kỹ nữa, và mỗi tác nhân AI bạn triển khai lại thêm hàng trăm cái. Thông tin xác thực sống sót qua vụ xâm nhập tiếp theo là cái chưa bao giờ nằm đó để lấy.

Clavitor (@clavitorai) là két thông tin xác thực được xây dựng cho các tác nhân AI, và chống lại chính chúng. clavitor.ai

Nguồn

[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (xâm phạm Klue/OAuth-Salesforce; dữ liệu CRM khách hàng bị lộ; két không bị ảnh hưởng; cùng chiến dịch đánh trúng Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/