受到AI市場情報分析平臺Klue引發的Salesforce系統存取影響,密碼管理服務LastPass週二(6/23)公告,部分客戶的聯絡和客戶支援資料因而外洩。
LastPass週二向部分用戶發信通知資料外洩一事,同時在公司網站上說明。該公司於6月12日得知其使用的第三方平臺業者Klue發生被駭事故,Klue也整合了LastPass使用的Salesforce和Gong系統。調查後得知,駭入Klue的駭客取得了Klue所儲存的客戶端OAuth令牌。之後這個駭客就利用該令牌存取Salesforce環境下的LastPass客戶資料。
LastPass表示,遭駭客存取客戶資料是標準的CRM客戶聯絡資訊,包括客戶姓名、電話號碼、電子郵件和實體住址,以及客服支援工單及銷售相關資料。
但這家密碼管理工具業者強調,此事件只影響和Klue應用整合的系統,而且該公司的產品、服務、基礎架構,以及客戶密碼保存庫(vault)仍然安好不受影響。
得知此事後,LastPass已切斷所有員工對Klue的存取、輪換外洩的API存取權杖、並和Klue與Salesforce合作展開調查,以及通報執法機關等。業者也呼籲用戶對可能的釣魚攻擊和社交工程提高警覺。
AI市場情報分析平臺Klue說明其資安事故是,攻擊者利用一個外流的舊憑證存取其整合服務,使其得以存取Klue後端儲存的客戶(如LastPass)憑證。但Klue並未說明受影響客戶數量。
Comments (0)