Detalles del incidente
El 12 de junio, LastPass fue notificado de un incidente en Klue, una plataforma de inteligencia de mercado de terceros utilizada por sus equipos comerciales, que se integra con Salesforce y Gong. La investigación reveló que un actor no autorizado obtuvo tokens OAuth que Klue mantenía para muchos de sus clientes, incluido LastPass, y luego usó esas credenciales para acceder a datos de clientes en el entorno de Salesforce de LastPass.
No se encontraron pruebas de que el atacante accediera a datos relacionados con Gong, que incluyen llamadas y correos electrónicos de clientes. Los datos potencialmente expuestos incluyen nombres, números de teléfono, direcciones de correo electrónico y físicas, información de casos de soporte y datos de ventas/CRM.
Recomendaciones y medidas tomadas
LastPass recomienda precaución ante comunicaciones no solicitadas por teléfono o correo electrónico, especialmente las que soliciten información sensible. La contraseña maestra no debe compartirse con nadie. La empresa deshabilitó el acceso de empleados a Klue, rotó los tokens OAuth/API expuestos y notificó a las autoridades mientras continúa la investigación.
Además, advirtió sobre dominios de remitente utilizados por los atacantes: baccarat.com.au, robinskitchen.com.au y house.com.au, indicando que solo deben confiarse comunicaciones de los canales de soporte oficiales.
Contexto del ataque
El ataque a la cadena de suministro de Klue fue reivindicado por el grupo de extorsión Icarus, que comprometió la infraestructura de la plataforma de inteligencia de mercado impulsada por IA y robó tokens OAuth que conectaban los entornos Salesforce de los clientes. Los atacantes accedieron mediante credenciales heredadas comprometidas de un servicio de integración.
El incidente afectó a múltiples organizaciones, incluyendo Recorded Future, Tanium, Jamf, Sprout Social, Gong e Insurity. El actor de amenazas exfiltró datos de CRM y lanzó una campaña de extorsión.


















Deja una respuesta