LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料
3C 產品

LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料

圖片:via Android Authority — https://www.androidauthority.com/lastpass-data-breach-klue-3680836/
TechLab 編輯部(譯)·

vault 冇爆,但 CRM 同支援資料已夠做釣魚

發生咩事

LastPass 今次嘅說法要分清楚。公司喺 6 月 12 日知道 Klue 出事;Klue 係 LastPass go-to-market team 用嘅 competitive intelligence 平台,會同 Salesforce、Gong 呢類銷售工具串接。LastPass 之後查到,攻擊者攞到 Klue 代客戶存放嘅 OAuth tokens,當中包括 LastPass 用嚟連去 Salesforce 嘅 token,所以可以讀到 Salesforce 環境入面一批客戶資料。

LastPass 公開講得好明:產品、服務、server、基建同 vault 冇受影響,客戶密碼庫仍然安全;佢亦話冇證據顯示 Gong 相關資料俾人接觸過。今次外流範圍係一般 business contact info 同 CRM 資料,包括姓名、電郵、電話、實體地址、support case 紀錄,同部分 sales-related data。呢啲未必係登入密碼,但已經夠人扮 support、扮 account manager,講到似真咁樣呃你。

LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料

圖片:Wikimedia Commons — apigee(CC BY-SA 4.0)

今次最值得睇係 OAuth

OAuth token 可以當成 SaaS app 之間嘅通行證。你喺 Salesforce 授權 Klue 之後,Klue 唔使每次都問你密碼或者 MFA,就可以用 token 維持同步資料。正常情況好方便,sales team 唔使人手搬資料;出事嗰陣就麻煩,因為 Salesforce 見到嘅訊號係已授權 app,唔似陌生人撞門口咁易攔。

所以今次重點唔應該淨係放喺 LastPass 有冇再爆 vault。密碼冇外洩,風險都可以照樣存在:CRM 入面有客戶名稱、公司、電話、support ticket、報價同 deal notes,攻擊者攞到之後,可以寫到好貼身嘅釣魚信,甚至打電話扮客戶服務都似模似樣。對 sales、CS 同 IT admin 嚟講,呢批資料好實用,亦好容易俾人濫用。

Klue 嗰邊點講

Klue CEO Jason Smith 喺 6 月 18 日嘅更新入面承認,公司喺 6 月 12 日發現 integration infrastructure 有未授權活動。Klue 話入口係一個同 integration service 有關嘅舊 credential,攻擊者用佢攞到連接第三方平台嘅 OAuth tokens,包括 Salesforce,跟住讀到一批客戶環境入面嘅資料。Klue 話已經撤銷受影響 credential 同 token、移走未授權 code、暫停可能受影響嘅 integrations,亦請咗 CrowdStrike 幫手查;佢亦話暫時冇證據顯示 Klue 平台內儲住嘅 customer content 受影響。

安全公司補到嘅技術畫面,就係攻擊者用自動化 REST API query 拉 Salesforce 資料。Datadog 見到活動喺 6 月 11 日已開始,Klue 6 月 13 日撤銷 OAuth credentials 同停 integrations;ReliaQuest 亦提到,部分環境見過差唔多 15 分鐘近千次 query,同持續超過 6 小時嘅資料抽取。呢種做法唔似正常 app 同步,似係借已獲授權嘅 app 身份,大手撈走 CRM record。

公司 IT 即刻可以點做

如果你公司用 Salesforce、Gong、HubSpot、Slack、Google Drive 呢類 SaaS,再加上各式各樣 sales enablement 或 AI 工具,呢單新聞就好貼地。好多公司平時管人嘅帳戶管得算緊,但對 connected app、service account、refresh token 就疏好多;一個好耐冇人記得嘅 integration,一樣可以揸住讀資料嘅權限。

實際做法可以好直接:入 Salesforce Setup 睇 Connected Apps OAuth Usage,搵出 Klue Battlecards 同所有唔熟、好耐冇用嘅 app;對照最後使用時間、user 同 scope,唔用就 revoke access,仲要 rotate refresh token、API token 同 service account secret。之後收窄權限,改成 admin approved users、IP allowlist、較短 session policy,有 SIEM 就拉 June 11 到 June 13 左右嘅 Salesforce API log,睇有冇 Python-urllib、異常 query volume、QueryMore 或陌生 IP。

受影響客戶要點睇

LastPass 暫時冇公開受影響客戶數字,亦冇講地區;所以唔應該寫到香港公司一定中招。比較穩陣嘅講法係:香港公司如果收到 LastPass、Klue、Salesforce 或自己 SaaS vendor 嘅通知,呢類通知唔好當普通密碼重設,處理方向應該係客戶關係資料外洩。sales 同 CS team 要知道,有人可能會拎住真 support case、真報價、真公司名稱嚟做 spear phishing。

個人用 LastPass 嘅人,官方暫時話冇動作要做嚟保護 vault 密碼;不過收到任何自稱 LastPass、Salesforce、support、account manager 嘅電郵或者電話,都要用既有官方渠道核實。公司嗰邊就唔好停喺 LastPass 呢個名,今次值得趁機清一次所有 SaaS OAuth app:冇 owner、冇紀錄、冇近期用途嘅 integration,留住就係之後出事嘅空位。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook