Por qué importa
Los atacantes obtuvieron tokens OAuth que Klue gestionaba para sus clientes, lo que les permitió acceder al entorno Salesforce de LastPass. Una vez dentro, extrajeron datos comerciales y de soporte. La brecha no afectó las bóvedas de contraseñas ni los servicios principales de LastPass.
Los datos expuestos incluyen:
- Nombres de clientes
- Números de teléfono
- Direcciones de correo electrónico
- Direcciones físicas
- Historial de casos de soporte
- Información de ventas y CRM
Entre líneas
Aunque LastPass asegura que las contraseñas maestras no fueron comprometidas, los datos robados son suficientes para lanzar campañas de phishing dirigidas. La información de soporte técnico puede contener fragmentos sensibles, como problemas de acceso o facturación. El ataque no requirió vulnerar a LastPass directamente: bastó con explotar una credencial heredada de Klue de 2022.
Lo que dicen
LastPass recomendó a sus usuarios mantenerse alerta ante correos o llamadas no solicitadas que pidan datos sensibles. También compartió direcciones IP y dominios de correo asociados a los atacantes para que las empresas busquen actividad sospechosa en sus sistemas.
Klue, por su parte, confirmó que los atacantes usaron una credencial antigua de una herramienta de integración, robaron tokens OAuth de varios clientes y luego extrajeron datos de plataformas conectadas como Salesforce. La empresa revocó las credenciales afectadas y eliminó el acceso malicioso.
Qué sigue
La investigación continúa y no se ha determinado el número exacto de clientes afectados. Dado que otras firmas de ciberseguridad —como Recorded Future, Tanium, Jamf o HackerOne— también fueron víctimas del mismo ataque a Klue, es probable que surjan más notificaciones. Los usuarios deben extremar la precaución con comunicaciones no esperadas, especialmente las que pidan credenciales o información personal.