LastPass подтвердил утечку данных пользователей из-за атаки на цепочку поставок
Популярный менеджер паролей LastPass официально подтвердил факт компрометации конфиденциальной информации клиентов. Инцидент произошел в результате кибератаки на стороннего партнера компании — платформу рыночной аналитики Klue.
Как произошел взлом
Согласно опубликованному отчету об инциденте, злоумышленники атаковали сервис Klue, который интегрирован с внутренними системами Salesforce и Gong, используемыми в LastPass. Похитив токены авторизации OAuth (специальные цифровые ключи для безопасного доступа без ввода логина и пароля), хакеры смогли проникнуть в облачную среду Salesforce и извлечь хранящиеся там базы данных.
Какие данные оказались под угрозой
В результате утечки пострадала информация, используемая отделами продаж и клиентской поддержки. Злоумышленники могли получить доступ к следующим сведениям:
- Имена и фамилии клиентов;
- Номера телефонов и адреса электронной почты;
- Почтовые адреса;
- История обращений в службу поддержки и данные из CRM-системы.
В компании подчеркивают, что сами пароли пользователей, включая мастер-пароль для доступа к хранилищу, не пострадали. Тем не менее, эксперты предупреждают о высоком риске целевого фишинга. Мошенники могут использовать полученные контактные данные, чтобы замаскироваться под сотрудников техподдержки LastPass и обманом заставить пользователей раскрыть свои конфиденциальные учетные данные. В связи с этим клиентам сервиса настоятельно рекомендуется проявлять повышенную бдительность при получении любых писем и сообщений от имени компании.
Кто стоит за атакой
Ответственность за инцидент взяла на себя хакерская группировка под названием Icarus. По предварительным данным, злоумышленники использовали скомпрометированные устаревшие учетные данные интеграционного сервиса, чтобы проникнуть на платформу Klue.
От действий киберпреступников пострадал не только LastPass. В списке жертв этой атаки на цепочку поставок оказался ряд других крупных технологических компаний, включая Recorded Future, Tanium, Jamf, Sprout Social, Gong и Insurity. В качестве превентивной меры ИТ-департамент LastPass оперативно отключил интеграцию и заблокировал сотрудникам доступ к сервисам Klue.