
▲密碼管理工具LastPass。(圖/官網)
記者吳立言/綜合報導
密碼管理服務商 LastPass 再度爆出資安疑慮。由於第三方供應商遭遇供應鏈攻擊,導致部分客戶資料遭到未授權存取。不過 LastPass 強調,密碼保管庫、已儲存的帳號憑證及核心服務皆未受到影響。
第三方平台成攻擊入口
根據外媒報導,事件起因於競品情報平台 Klue 遭到駭客入侵。攻擊者取得遭竊的 OAuth Token 後,進一步進入 LastPass 使用的 Salesforce 環境,並接觸到部分客戶支援與銷售系統中的資料。
LastPass 指出,此次事件屬於典型的供應鏈攻擊,駭客並非直接入侵 LastPass 本身,而是透過第三方合作夥伴的安全漏洞取得存取權限。
哪些資料受到影響?
根據 LastPass 公布資訊,可能遭到存取的資料包括:
客戶姓名
電子郵件地址
電話號碼
實體住址
客戶支援案件內容
銷售及客戶關係管理(CRM)相關資料
目前並未發現密碼、主密碼、保管庫內容或其他已儲存憑證遭到外洩。
LastPass:核心服務未受波及
針對外界關切的帳號安全問題,LastPass 強調,受影響範圍僅限於與 Klue 整合的系統環境,公司產品、基礎設施、雲端服務及密碼保管庫均未受到影響。換言之,用戶存放於 LastPass 保管庫中的帳號密碼與登入憑證,目前沒有遭到存取或外洩的跡象。
雙方已展開應變措施
事件曝光後,LastPass 已輪換受影響的存取 Token,並停用員工對 Klue 平台的存取權限,同時展開內部調查,並向執法機關通報。Klue 則表示,已撤銷遭到濫用的憑證與 Token、移除未授權程式碼,並停用相關整合服務,以防止進一步風險擴大。
