
LastPass מודיעה למשתמשים על דליפה נוספת — הפעם דרך ספקית חיצונית
LastPass שולחת למשתמשים הודעות על דליפה בחברת המחקר Klue, שבה נחשפו שמות, מספרי טלפון, כתובות דואר אלקטרוני וכתובות פיזיות ונתוני פניות לתמיכה. כספות הסיסמאות לא נפגעו.
דליפה אצל ספקית חיצונית
LastPass שולחת הודעות דואר אלקטרוני למשתמשים שנפגעו מתקרית אבטחה בחברת Klue, העוסקת במחקר שיווקי ואחת השותפות החיצוניות של מנהל הסיסמאות. בעקבות התקרית השיגו האקרים גישה למידע על לקוחות ולנתוני פניות לתמיכה.
הפלטפורמה של Klue משולבת במערכות Salesforce ו-Gong, מה שהרחיב את טווח הנתונים שאליהם יכלו התוקפים להגיע. ב-LastPass מבהירים שכספות הסיסמאות של החברה עצמה לא נפגעו.
מה נחשף
בפוסט בבלוג של החברה נכתב שהמידע שאליו התקבלה גישה הוגבל לפרטי קשר עסקיים סטנדרטיים ולנתוני CRM נלווים — שמות לקוחות, מספרי טלפון, כתובות דואר אלקטרוני וכתובות פיזיות — וכן לנתוני פניות לתמיכה ולמידע הקשור למכירות.
התגובה
לפי LastPass, עם היוודע דבר התקרית החברה שללה את גישת העובדים ל-Klue, החליפה את אסימוני ה-API שנחשפו, עדכנה את רשויות אכיפת החוק ופתחה בחקירה מפורטת של היקף האירוע, בשיתוף אנשי קשר ב-Klue וב-Salesforce.
החברה ממליצה ללקוחות להישאר ערניים מפני התקפות פישינג והנדסה חברתית שעלולות להשתמש בפרטים שנחשפו. היא גם פרסמה את כתובות ה-IP ותחומי השולח של התוקפים — 138.226.246[.]94, 94.154.32[.]160, 159.183.215[.]61 ו-159.183.181[.]239, וכן התחומים baccarat.com[.]au, robinskitchen.com[.]au ו-house.com[.]au — כדי שארגונים אחרים יוכלו לחפש פעילות קשורה במערכות שלהם.
לא האירוע הראשון
הדליפה היא האחרונה בשורת תקריות אבטחה ב-LastPass. בשנת 2015 השיגו האקרים כתובות דואר אלקטרוני של חשבונות, תזכורות סיסמה, ערכי גיבוב לאימות ומלחים קריפטוגרפיים, אף שהחברה אמרה שלא היה גישה לנתוני הכספות המוצפנות. בשנת 2022 השיג תוקף שליטה בחשבון מפתח וגנב קוד מקור ומידע טכני, ואחר כך השתמש בו כדי להגיע לגיבויים בענן שהכילו רשומות לקוחות וכספות סיסמאות מוצפנות, לצד שמות, כתובות לחיוב, כתובות דואר אלקטרוני ומספרי טלפון בלתי מוצפנים.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.