Két giữ vững. Đó chưa bao giờ là đường vào.
LastPass lại bị xâm phạm và két vẫn giữ vững. Đường vào là một token OAuth "chết" từ một tích hợp bị bỏ dở — loại bí mật gần như không ai xem là bí mật.
Tháng này LastPass lại bị xâm phạm. Phần mà tất cả mọi người đều chuẩn bị tinh thần cho đã không xảy ra. Không két nào bị bẻ khóa. Không mật khẩu chính nào bị lộ. Các bí mật được mã hóa nằm nguyên, không bị đụng tới. LastPass xác nhận rằng "products, services, and infrastructure were not affected" và rằng két của khách hàng "remained secure." [1]
Kẻ tấn công không bao giờ đến gần két. Chúng đi vào qua một nhà cung cấp.
Đây là chuỗi sự kiện, vì cơ chế mới là điểm cốt lõi. Ngày 11 tháng 6, một nhóm tự xưng là Icarus đã đột nhập vào Klue, một nền tảng phân tích thị trường mà @LastPass dùng nội bộ. Đường vào của chúng, theo @HuntressLabs — đơn vị xử lý sự cố này: "a long-dormant API credential originally created for an abandoned third-party integration prototype." [2] Một khóa được tạo cho một dự án không còn tồn tại, cho một mục đích không ai nhớ, vẫn còn hiệu lực. Từ bên trong Klue, chúng đẩy mã độc thu hoạch các token OAuth mà Klue giữ cho khách hàng: những ủy quyền dài hạn cho phép đọc @salesforce, Slack, HubSpot và nhiều hệ thống khác thay mặt các công ty đó. Một trong các token đó là của LastPass. Với token đó, kẻ tấn công đọc được CRM Salesforce của LastPass. Tên, email, số điện thoại, địa chỉ, nội dung các phiếu hỗ trợ. Rồi đến bức thư tống tiền. Trả tiền, hoặc dữ liệu sẽ bị đưa lên trang rò rỉ.
LastPass không phải nạn nhân duy nhất trong vụ này. Huntress, Recorded Future, Tanium, Jamf, BeyondTrust. Phần lớn là các công ty bảo mật. Kiểu công ty sống bằng nghề này.
Vậy nên công trạng vẫn phải ghi nhận. Phần mật mã của LastPass đã làm đúng những gì nó hứa. Két không phải là câu chuyện ở đây. Câu chuyện là một loại bí mật gần như không ai xem là bí mật: token sống lâu nằm trong một tích hợp SaaS mà bạn từng phê duyệt một lần rồi không bao giờ nhìn lại. Nó không hết hạn. Nó không biết mình đã bị đánh cắp. Nó cấp quyền vượt xa mục đích được tạo ra, và nó cứ tiếp tục cấp, âm thầm, cho đến khi có người nhớ ra và đi tắt nó đi. Thường thì không có ai nhớ cả.
Đó là sự thay đổi. Mô hình đe dọa đã chuyển từ "liệu họ có phá được két" sang "có bao nhiêu chiếc khóa bị bỏ quên đang chèn vào những cánh cửa bạn không còn để mắt tới." Một thông tin xác thực "chết" từ một nguyên mẫu bị bỏ dở là đủ để với tới dữ liệu khách hàng của một loạt công ty. Toán học chưa bao giờ là điểm yếu. Sự phân tán mới là điểm yếu.
Đây chính là kiểu thất bại mà một thông tin xác thực cần được thiết kế để từ chối. Bí mật mà Clavitor phát hành là ngắn hạn và phạm vi hẹp. Nó được trung gian cấp cho đúng một thao tác, tự hết hạn, và được gắn kết cũng như ghi nhận theo máy đã dùng nó. Một token như vậy không thể trở thành thứ đã gây ra thiệt hại ở đây: một ủy quyền bị bỏ quên, bị thu hoạch từ lâu sau khi không ai còn nhớ nó tồn tại, được phát lại từ hạ tầng của một kẻ lạ mà không có gì gắn nó với một tác nhân nào. Nó biến mất trước khi bị tìm thấy, và nó chưa bao giờ vượt ra ngoài đúng một nhiệm vụ của mình.
Có một giới hạn cần nói thẳng. Clavitor quản lý các thông tin xác thực mà nó nắm giữ, không phải ủy quyền OAuth dài hạn mà bạn đã giao cho nền tảng của một nhà cung cấp. Token đó sống trong hệ thống của họ, dưới các kiểm soát của họ, và không két nào với vào để thu hồi nó giúp bạn. Thay đổi là tất cả những gì thuộc phạm vi của Clavitor. Nó từ chối trở thành nơi một bí mật không bao giờ hết hạn có thể nằm yên âm thầm. Kỷ luật mà sự vắng mặt của nó đã mở toang Klue (tuổi thọ ngắn, phạm vi hẹp, ghi nhận thực) là mặc định ở đây, không phải một thiết lập mà ai đó phải nhớ để bật.
Câu hỏi để lại là một câu khó chịu. Có bao nhiêu token còn hiệu lực đang nằm trong các nhà cung cấp bạn đã đưa vào sử dụng từ một năm trước và kể đó không hề nghĩ tới?
Chúng tôi đã viết ra một số tính chất mà một thông tin xác thực cần có trước khi bạn tin tưởng nó với bất cứ điều gì. [3]
Clavitor (@clavitorai) là két lưu thông tin xác thực được xây dựng cho các AI agent, và để chống lại chính các AI agent. clavitor.ai
Nguồn
[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer
[2] Kết quả điều tra sự cố của Huntress, được đưa tin qua Help Net Security, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity
[3] The Ten Rules of Credential Management (native X Article) — @clavitorai