关键词
LastPass
事件速览
- 事件:
第三方供应链攻击,攻击者借助第三方供应商 Klue 被盗的 OAuth Token 接入 LastPass 系统
- 泄露数据:
客户姓名、电话号码、电子邮件地址、实体住址、支持案例信息、CRM数据
- 未受影响:
密码保险库(Password Vault)、已存储凭证、产品服务、基础设施均安全
- 披露时间:
2026年6月23日(LastPass公告)
- 供应链攻击:
黑客利用第三方供应商 Klue 被盗的 OAuth Token 进入 LastPass Salesforce 环境
- 信息泄露范围:
客户姓名/电话/邮箱/地址/支持记录/CRM数据,密码保险库本身未受影响
- ✅ 已处置:
LastPass 已轮换受影响 Token、停用员工对 Klue 的访问、启动调查并通知执法部门
- ⚠️ 持续风险:
LastPass 历史上多次安全事件,用户需警惕关联风险(密码重用等)
本次攻击链清晰且典型,属于典型的第三方 OAuth Token 供应链攻击:
第一步:Klue 被入侵— 第三方供应商 Klue(竞品情报平台)遭到攻击,OAuth Token 被盗
第二步:Token 复用— 黑客使用 Klue 的有效 OAuth Token,伪装成合法集成应用接入 LastPass
第三步:数据窃取— 进入 LastPass Salesforce 客户支持/销售系统,接触客户关系管理数据
第四步:隔离验证— LastPass 确认密码保险库、凭证存储、核心基础设施完全未受影响
✅ 未受影响的(LastPass 强调):
密码保险库(Password Vault)
已存储的任何密码或敏感凭证
产品服务、基础设施
LastPass 认证系统
受影响的数据(客户支持/销售系统):
客户姓名、电话号码
电子邮件地址、实体住址
支持案例记录
CRM(客户关系管理)数据
需要注意的是,虽然密码保险库本身未受影响,但泄露的客户信息(姓名/电话/邮箱)可被用于精准钓鱼攻击,攻击者可能冒充 LastPass 官方客服进行诈骗。
四、LastPass 安全事件编年史
这并非 LastPass 首次出现安全事件,其安全历史令人担忧:
2022年(重大):LastPass 工程师 workstation 被黑,攻击者获取源代码和专有技术信息,最终导致约1,600万用户密码库备份数据泄露
2023年:因上述数据泄露事件,LastPass 被英国 ICO 罚款120万英镑
2024年:LastPass 服务宕机12小时,官方称 Chrome 扩展更新导致,声誉再度受损
2026年(本次):第三方供应商 Klue OAuth Token 被盗,触发 Salesforce 数据泄露
警惕钓鱼:本次泄露了邮箱和电话,攻击者可能冒充 LastPass 发送钓鱼短信/邮件,勿点击任何"密码泄露"类紧急通知
检查保险库:虽然密码库本身未受影响,但建议检查近期是否有异常登录(尤其是新设备/新地理位置)
审计已存储密码:确认密码库中重要账号(银行/邮箱/企业VPN)未使用重复密码
考虑迁移:若对 LastPass 持续失去信心,可迁移至 1Password / Bitwarden / KeePass 等替代方案
LastPass 本次"幸运"之处在于密码保险库本身未受影响——如果攻击者通过第三方 Token 进一步横向移动至密码库备份,后果不堪设想。
但真正的教训在于:第三方集成的安全性往往是被遗忘的盲区。企业对 OAuth Token 的管理通常不如对密码那样严格——Token 一旦被盗,攻击者可以在无需用户名密码的情况下以合法应用身份长期潜伏。
密码管理器存放着通往所有账户的钥匙,其自身安全的容错率必须无限趋近于零。这也是为什么专业安全圈对 LastPass 近年来持续不断的安全事件感到警惕——对于这类工具,用户应永远假设最坏情况,并以此规划安全策略。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.