受Klue被駭影響,LastPass外洩客户聯絡、支援資料

受到AI市場情報分析平台Klue引發的Salesforce系統存取影響, 密碼管理服務LastPass週二(6/23)公告 ,部分客户的聯絡和客户支援資料因而外洩。

LastPass週二向部分用户發信通知資料外洩一事,同時在公司網站上説明。該公司於6月12日得知其使用的第三方平台業者Klue發生被駭事故,Klue也整合了LastPass使用的Salesforce和Gong系統。調查後得知,駭入Klue的駭客取得了Klue所儲存的客户端OAuth令牌。之後這個駭客就利用該令牌存取Salesforce環境下的LastPass客户資料。

LastPass表示,遭駭客存取客户資料是標準的CRM客户聯絡資訊,包括客户姓名、電話號碼、電子郵件和實體住址,以及客服支援工單及銷售相關資料。

但這家密碼管理工具業者強調,此事件隻影響和Klue應用整合的系統,而且該公司的產品、服務、基礎架構,以及客户密碼保存庫(vault)仍然安好不受影響。

得知此事後,LastPass已切斷所有員工對Klue的存取、輪換外洩的API存取權杖、並和Klue與Salesforce合作展開調查,以及通報執法機關等。業者也呼籲用户對可能的釣魚攻擊和社交工程提高警覺。

AI市場情報分析平台Klue説明其資安事故是 ,攻擊者利用一個外流的舊憑證存取其整合服務,使其得以存取Klue後端儲存的客户(如LastPass)憑證。但Klue並未説明受影響客户數量。