Новости IT-индустрии

LastPass: Клиентские данные скомпрометированы после инцидента у Klue

24 июня 2026 г.Павел Игнатьев1 мин

Менеджер паролей LastPass вновь столкнулся с утечкой данных. Компания уведомила своих пользователей о том, что личная информация была похищена не с её серверов напрямую, а через стороннего партнера. Результат, однако, тот же: клиентские данные оказались в руках злоумышленников.

12 июня LastPass узнала об инциденте безопасности, произошедшем у Klue — сторонней платформы, которую использовали коммерческие отделы LastPass. Злоумышленникам удалось получить токены аутентификации OAuth, которые Klue хранила для нескольких клиентов, включая LastPass. Эти учетные данные затем были использованы для доступа к клиентским данным LastPass, хранящимся в их среде Salesforce.

Косвенная утечка данных

Инцидент, который был ограничен системами, связанными с Klue, не затронул продукты, сервисы и инфраструктуру LastPass. Хранилища пользователей остались в безопасности. Компания прекратила доступ своих сотрудников к Klue, обновила скомпрометированные токены доступа к API и начала расследование совместно с Klue и Salesforce. О случившемся было сообщено властям.

Скомпрометированные данные включают информацию CRM и коммерческие сведения: имена клиентов, номера телефонов, адреса электронной и обычной почты, данные обращений в службу поддержки, а также коммерческую и торговую информацию. LastPass утверждает, что ни один мастер-пароль не был скомпрометирован. Однако похищенная информация может быть использована для целевых фишинговых кампаний.

LastPass рекомендует своим клиентам проявлять повышенную бдительность в отношении нежелательных электронных писем, телефонных звонков и запросов информации. Компания никогда не будет запрашивать у пользователя мастер-пароль.

Компания, насчитывающая более 33 миллионов пользователей, включая 1,6 миллиона платных клиентов (данные 2024 года), уже сталкивалась с крупной утечкой данных в 2022 году, которая, как сообщается, использовалась для мошенничества с владельцами криптовалютных кошельков. Инцидент безопасности у Klue также затронул другие компании, в том числе Titanium, Jamf, Gong, HackerOne и Sprout Social.