LastPass ha informado en su blog oficial sobre un ataque a la cadena de suministro de Klue. Los atacantes accedieron a datos de los clientes desde su entorno Salesforce tras robar los tokens OAuth previamente. Este incidente no representa un ataque directo al gestor de contraseñas, sino que se relaciona con un problema en la cadena de suministros, considerado uno de los vectores más peligrosos actualmente.
Los atacantes comprometieron Klue, una plataforma de inteligencia de mercado de terceros que se integra con Salesforce y Gong. La actividad no autorizada ocurrió el 12 de junio, según la información proporcionada por LastPass.
LastPass ha declarado que, al ser conscientes del acceso no autorizado, iniciaron una investigación y descubrieron que un actor no autorizado obtuvo tokens OAuth que Klue tenía para varios de sus clientes, incluido LastPass. Estos tokens fueron utilizados para acceder a los datos de los clientes del gestor de contraseñas a través de Salesforce. Hasta el momento, no hay evidencia de que los atacantes hayan accedido también a datos de Gong.
Un token OAuth actúa como una llave digital temporal que permite a una aplicación, como Klue, acceder a datos en otro servicio, como Salesforce, sin necesidad de conocer la contraseña del usuario. En este ataque, los ciberdelincuentes robaron estas llaves, lo que les permitió hacerse pasar por una aplicación legítima y extraer datos de los clientes de LastPass.
Klue, en una publicación de su blog oficial con fecha del 22 de junio, también ha informado sobre el incidente y ha afirmado que tomaron acciones rápidamente para investigar lo ocurrido, aunque no han especificado qué tipo de credenciales fueron robadas.
LastPass ha indicado que ciertos datos que pudieron quedar expuestos incluyen: nombres de los clientes, números de teléfono, direcciones de correo electrónico, direcciones físicas y datos relacionados con ventas.
La empresa asegura que no ha afectado a:





