Кибератака, произошедшая 12 июня на платформу анализа рынка ИИ под названием Klue, имеет последствия для пользователей менеджера паролей Lastpass. Как сообщает Lastpass в блоге (открывается в новом окне), злоумышленник получил OAuth-токены и смог получить доступ к среде Salesforce компании. В результате произошла утечка личных данных некоторых пользователей Lastpass.
К затронутым данным, согласно информации, относятся деловые контактные данные и связанные с ними CRM-данные, включая имена, номера телефонов, адреса электронной почты, почтовые адреса, данные по обращениям в службу поддержки и данные, связанные с продажами. Хранилища паролей на этот раз, по всей видимости, не пострадали.
Lastpass также подчеркивает, что инцидент затронул исключительно системы, связанные с приложением Klue. «Продукты, услуги и инфраструктура Lastpass никоим образом не пострадали, а хранилища клиентов по-прежнему находятся в безопасности», — заявляет провайдер. Однако пострадавшим следует сохранять особую бдительность в отношении возможных фишинговых атак в ближайшее время.
Затронуты и другие компании
Lastpass — лишь одна из многих жертв взлома Klue. Согласно отчету The Register (открывается в новом окне), пострадать могли сотни компаний, включая компании в сфере ИИ, кибербезопасности и разработки ПО, такие как Huntress (открывается в новом окне), Hackerone (открывается в новом окне), Gong (открывается в новом окне), Recorded Future (открывается в новом окне), Jamf (открывается в новом окне), Tanium (открывается в новом окне), Snyk (открывается в новом окне) и Insurity (открывается в новом окне). Злоумышленник смог получить данные из их экземпляров Salesforce через интеграцию с Klue.
Как сообщает Klue в собственном заявлении (открывается в новом окне) об инциденте, первоначальный доступ был получен через устаревшие и скомпрометированные учетные данные для сервиса интеграции. Согласно отчету Techcrunch (открывается в новом окне), речь шла об учетных данных, созданных в 2022 году в рамках пилотного проекта и которые давно должны были быть деактивированы.
Salesforce также опубликовала заявление (открывается в новом окне) по данному инциденту. Согласно ему, компания временно отключила интеграцию с Klue в целях безопасности. По данным Bleeping Computer (открывается в новом окне), за взломом стоит киберпреступник по имени Икар (Icarus), действующий только с апреля 2026 года. Сообщается, что он уже разослал пострадавшим клиентам Klue письма с требованиями выкупа под псевдонимом «mr bean».