Атаката е засегнала CRM данни в Salesforce, но не и потребителските трезори
Компанията за управление на пароли LastPass съобщи за инцидент със сигурността, произтичащ от компрометиране на инфраструктурата на платформата Klue, която предоставя услуги за конкурентен анализ и интеграции с корпоративни системи.
На 12 юни LastPass е била уведомена за пробива и незабавно е започнала вътрешно разследване. Според установеното до момента неоторизиран нападател е успял да получи достъп до OAuth токени, съхранявани от Klue за нейните клиенти. С тези идентификационни данни атакуващият е получил достъп до клиентска информация, намираща се в средата на Salesforce, използвана от LastPass.
Потребителските трезори не са засегнати
От LastPass подчертават, че инцидентът не засяга основните продукти, услуги или инфраструктура на компанията.
Потребителските трезори с пароли остават защитени и не са били компрометирани.
Според официалната информация атаката е ограничена единствено до системите, интегрирани с приложението на Klue.
Като превантивна мярка LastPass е прекратила достъпа на всички свои служители до платформата Klue и е извършила ротация на всички засегнати OAuth токени. За случая са уведомени и съответните правоохранителни органи.
Какви данни може да са били достъпени
Компанията посочва, че потенциално засегнатата информация включва предимно бизнес и CRM данни, сред които:
- имена на клиенти;
- телефонни номера;
- имейл адреси;
- физически адреси;
- информация по поддръжка и сервизни заявки;
- данни, свързани с продажби и взаимоотношения с клиенти.
Към момента няма данни за компрометиране на пароли, криптографски ключове или чувствителна информация от потребителските акаунти в LastPass.
Klue признава компрометиране на интеграционната инфраструктура
От Klue също публикуваха официална позиция, според която са открили неоторизирана активност в част от своята интеграционна инфраструктура.
Разследването е показало, че атакуващият е получил достъп чрез компрометиран стар идентификационен запис, използван от интеграционна услуга. След това са били извлечени OAuth токени, използвани за връзка между Klue и различни външни платформи, включително Salesforce.
Това е позволило достъп до данни в средата на част от клиентите на Klue.
Salesforce прекъсна връзката с Klue
От Salesforce потвърдиха, че връзката между тяхната платформа и Klue е била деактивирана след откриването на инцидента.
Компанията изрично подчертава, че проблемът не е резултат от уязвимост в Salesforce, а е свързан единствено с компрометираната интеграция на приложението Klue.
Нов удар по репутацията на LastPass
Инцидентът идва на фона на продължаващите предизвикателства пред LastPass след серията пробиви през предходните години. През декември 2025 г. компанията беше глобена с 1,2 милиона британски лири заради мащабен пробив през 2023 г., който засегна приблизително 1,6 милиона души.
Макар настоящият случай да не засяга директно системите за управление на пароли на LastPass, той отново подчертава рисковете, произтичащи от интеграциите с външни доставчици и зависимостта на организациите от сложни вериги за достъп до корпоративни данни.
Повишено внимание срещу фишинг атаки
LastPass препоръчва на всички потенциално засегнати клиенти да бъдат особено внимателни към:
- подозрителни имейли;
- телефонни обаждания с искане за информация;
- фишинг съобщения;
- опити за социално инженерство, използващи реални клиентски данни.
Подобни инциденти често се използват от киберпрестъпници за последващи атаки, при които компрометираната контактна информация служи за повишаване на доверието към измамните съобщения.









