LastPass 又泄露客户数据,供应链攻击再敲警钟
密码管理器 LastPass 通知客户,其客户个人信息和客服工单记录在合作伙伴 Klue 最近遭黑客入侵时被窃取。
发生了什么
6 月 12 日,市场情报平台 Klue 发现系统遭入侵。Klue 是 LastPass 的合作伙伴,两家系统之间通过 OAuth tokens 连接 Salesforce CRM 环境。攻击者拿到这些 tokens 后,直接访问了 LastPass 在 Salesforce 中的客户数据。
被盗数据包括:客户姓名、电话号码、邮箱地址、物理地址、客服工单记录,以及销售相关的 CRM 数据。LastPass 说自家基础设施没有受到直接影响,客户的加密密码库也未被访问。
一个名为 Icarus 的黑客组织认领了这次攻击,要求受影响公司支付赎金,否则公开数据。LastPass 没有透露受影响客户的具体数量,但截至 2024 年的公开数据,该公司拥有超过 3300 万用户和约 100 万付费客户。

供应链攻击的放大效应
这次攻击是典型的供应链渗透。攻击者没有直接入侵 LastPass,而是选择了安全防护相对薄弱的第三方合作伙伴。Klue 的业务模式需要深度集成客户的 Salesforce 系统,因此持有大量 OAuth tokens。攻下一个 Klue,等于拿到了数十家企业的 CRM 访问权限。
受影响的远不止 LastPass。安全公司 HackerOne、Recorded Future、Tanium、Jamf、Snyk、OneTrust、Sprout Social、Huntress 都确认在此次事件中受到影响。
Klue 怎么被攻破的
根据 Klue CEO Jason Smith 的说明,攻击者通过一个集成服务的遗留凭据(legacy credential)获得初始访问权限。取得入口后,获取了连接 Salesforce 等第三方平台的 OAuth tokens,随后用 Python 脚本大规模调取 CRM 数据。安全公司 ReliaQuest 观察到攻击者长时间运行脚本批量查询 Salesforce API。
LastPass 的安全纪录
这已经是 LastPass 近几年第二次重大数据泄露。2022 年,攻击者直接入侵 LastPass 内部系统,窃取了全部客户密码库的加密备份。密码库用客户的主密码加密,但弱主密码可被离线暴力破解。后续确认多起加密货币盗窃与此次泄露有关,损失超过 1.5 亿美元。
那次事件严重打击了 LastPass 的信誉,大量用户转向竞争对手。这次虽是合作伙伴被黑,但客户个人信息和客服工单内容同样敏感,工单中经常包含账户问题上下文、安全讨论和用户提供的身份材料。
建议
LastPass 已吊销泄露的 OAuth tokens。收到通知的用户应对利用被盗个人信息进行的钓鱼攻击保持警惕。曾联系 LastPass 客服并提供敏感信息(身份证件、安全问题答案等)的用户,应将这些信息视为已泄露,尽快修改相关密码和安全问题。
来源:TechCrunch · BleepingComputer · The Next Web
- 苹果警告:iOS 13/14 用户需立即升级至 iOS 153/20/2026
- DarkSword 被披露:Safari 打开恶意网页即可被入侵,旧版 iPhone 该升级了3/19/2026
- 苹果锁定模式近四年零攻破记录3/28/2026
- 装个App等24小时:Google给Android侧载上了把锁3/20/2026
- Google公布Android侧载新规:安装未验证应用须等24小时3/20/2026
- 白宫官方 App 逆向拆解:付费墙绕过、休眠定位追踪与供应链风险3/28/2026
- Android 17 后量子加密落地:系统可信根的量子抗性升级3/26/2026
- ShinyHunters 入侵 Rockstar Games,通过第三方工具窃取 Snowflake 数据4/14/2026
- Microsoft Edge 被曝会话期间明文保存所有密码于内存5/5/2026
- GrapheneOS 拒绝把操作系统做成身份核验入口3/24/2026
- 谷歌推出 DBSC 技术:通过设备绑定强化 Cookie 安全防护4/11/2026
- Anthropic 的终极安全模型 Mythos,上线当天就被未授权访问了4/23/2026
- Vercel 确认安全事件,暗网卖家声称掌握核心访问权限4/19/2026
- 逆向 Claude Code 请求签名:cch 是怎么算出来的4/3/2026
- OpenAI 开始给内部编码代理配“监工”,数千万轨迹里未见最高风险失调3/21/2026
- LLM 供应链安全警钟:超 20% 免费 API 路由器存在恶意行为4/10/2026
- Apifox 桌面端被曝遭供应链投毒,恶意脚本可窃取 SSH 密钥与 Git 凭证3/25/2026
- ICAO 紧急限制航班充电宝:每人最多 2 个,机上禁充3/28/2026
- Claude 曝出「身份混淆」缺陷:AI 代理误认自身推理为用户指令,触发安全风险4/10/2026
- Apifox 承认遭遇供应链攻击后,开发团队现在最该做的是全面轮替凭证3/26/2026
- 金山毒霸与 360 安全卫士内核驱动曝高危漏洞4/13/2026
- PyPI 包 lightning 遭供应链攻击,800 万月下载量的 ML 框架暴露开发者凭证5/2/2026
- Apple 修复 iOS 通知数据残留漏洞(CVE-2026-28950)4/22/2026
- 深圳比亚迪坪山园区立体车库起火,官方称无人员伤亡4/14/2026
- CPU-Z 官网遭黑客入侵,部分下载包被植入恶意代码4/10/2026
- 天涯论坛1.27亿用户记录疑遭泄露:暗网威胁者声称重启日拖库6/4/2026
- Anthropic MCP 协议架构漏洞波及 1.5 亿次下载,20 万台服务器面临 RCE 风险4/21/2026
- axios 供应链攻击:维护者账号遭劫持,恶意版本植入远程控制木马3/31/2026
- 以太坊 ETH Rangers 识别百名朝鲜渗透者,追回 580 万美元4/17/2026
- Bitwarden CLI npm包遭供应链攻击,恶意版本窃取GitHub令牌和SSH密钥4/23/2026