Η LastPass προειδοποιεί τους πελάτες της ότι τα προσωπικά τους στοιχεία και τα δεδομένα υποστήριξης πελατών κλάπηκαν όταν hackers παραβίασαν την Klue, έναν ανταγωνιστικό προμηθευτή πληροφοριών που κατείχε διακριτικά OAuth για πρόσβαση στο περιβάλλον Salesforce της LastPass. Η παραβίαση δεν έθεσε σε κίνδυνο την ίδια την υποδομή της LastPass ή τους κρυπτογραφημένους κωδικούς πρόσβασης των πελατών της. Τα κλεμμένα δεδομένα περιλαμβάνουν ονόματα, αριθμούς τηλεφώνου, διευθύνσεις email, φυσικές διευθύνσεις και το περιεχόμενο των αλληλεπιδράσεων υποστήριξης πελατών.
Η Klue αποκάλυψε την παραβίαση στις 12 Ιουνίου, όταν ο Διευθύνων Σύμβουλος Jason Smith επιβεβαίωσε ότι οι εισβολείς είχαν αποκτήσει πρόσβαση σε OAuth token που κατείχε η εταιρεία για λογαριασμό των πελατών της. Αυτά τα διακριτικά παρείχαν πρόσβαση με έλεγχο ταυτότητας σε περιβάλλοντα της Salesforce όπου εταιρείες όπως η LastPass αποθηκεύουν δεδομένα πελατών και υποστήριξης. Οι hackers χρησιμοποίησαν τα κλεμμένα token για να εξαγάγουν αρχεία από πολλούς οργανισμούς ταυτόχρονα.





