LastPass 支援個案資料外洩,今次風險集中喺釣魚同社交工程
Tech News

LastPass 支援個案資料外洩,今次風險集中喺釣魚同社交工程

圖片:via TechCrunch — https://techcrunch.com/2026/06/23/password-manager-maker-lastpass-says-hackers-stole-customer-support-case-data-during-klue-breach/
TechLab 編輯部(譯)·

LastPass 話 vault 冇受影響,但開過 support case 嘅人要留神

發生咩事

LastPass 喺 2026 年 6 月 22 日話,市場情報平台 Klue 出事,攻擊者攞到 Klue 代客戶保管嘅 OAuth tokens,再用呢啲 token 入到 LastPass 喺 Salesforce 入面嘅客戶資料。Klue 係 LastPass go-to-market team 用嘅工具,連住 Salesforce 同 Gong;LastPass 話暫時冇證據 Gong data 有人碰過,受影響 tokens 亦已經輪換。LastPass 講得好清楚:LastPass 產品、服務同基建冇受影響,customer vault 仍然安全。即係今次唔等於成個密碼庫俾人拎走,但支援個案同 CRM 資料流出,本身已經夠煩。

LastPass 官方 blog 嘅安全事件配圖,紅色背景上有 LastPass Labs 字樣同警示符號。

圖片:LastPass

外洩咗咩

LastPass 列出範圍:客戶姓名、電話、電郵、實體地址、支援個案資料,同銷售相關資料。聽落未到 password vault 級數,但支援 ticket 往往好啱做社交工程:你幾時問過登入問題、公司邊個係 admin、用邊個電郵收帳單、遇過咩錯誤訊息,甚至有人會喺 ticket 入面貼半截資料。LastPass 未講支援內容細節,受影響人數都未公開,所以呢刻最實際係當自己嘅聯絡資料同部分 case 脈絡已經可能俾人攞咗。

點解係 Klue 出事

Klue 自己話 2026 年 6 月 12 日發現未授權活動,入口係一組同 integration service 有關嘅舊憑證。攻擊者拎到 OAuth tokens 後,就可以碰到部分客戶連去第三方平台嘅資料,包括 Salesforce。呢類 SaaS integration 一出事,殺傷力要睇兩樣:Klue 本身儲咗咩,同佢手上有幾多條「代你登入」嘅連接。HackerOne、Recorded Future、Tanium 等安全公司都喺呢次 Klue 事件入面確認有資料外洩,證明供應鏈風險可以一次過掃到好多公司。

同 2022 嗰次唔同

LastPass 2022 嗰次先係品牌陰影:LastPass 當時承認攻擊者複製咗客戶 vault data 備份,敏感欄位用 master password 衍生金鑰加密,但弱 master password 有機會俾人離線爆。今次 LastPass 話 vault 冇受影響,影響範圍同 2022 唔同;不過 LastPass 用戶對「又出事」敏感好合理。密碼管理器本身就係將風險集中起身,再用更強防守去頂住。一旦周邊支援同銷售資料漏出去,攻擊者就多咗一堆度身訂造釣魚電郵嘅材料。

用戶而家點做

第一步:唔好撳電郵入面任何「security alert」link,自己開 browser 或 app 登入 LastPass,再睇官方 support channel 有冇通知。如果你曾經開過 LastPass support case,尤其係講過登入、帳單、公司 admin、共享 vault 或 recovery 問題,就應該翻查 ticket 入面自己交過咩資料;見到有貼過帳戶名、內部系統 URL、臨時密碼、API token 或 recovery clue,就按風險逐項換走同通知相關 team。LastPass 重申員工唔會問你 master password,呢條要當鐵律。

Master password 同 MFA

Master password 同 MFA 要分開睇。LastPass 話今次 vault 冇受影響,所以全庫即刻換 password 唔係第一個動作;但你嘅 master password 如果短、舊、重用,或者仲未開 MFA,趁呢次換成長 passphrase 同開 MFA 好合理。重要帳戶可以加 passkey 或硬件 security key。要記住,MFA 主要擋陌生人登入你帳戶;如果有人拎住舊有離線 vault 備份慢慢爆,真正頂住嘅係 master password 強度。

公司同 SME 要點睇

喺香港,如果公司 IT、freelancer 或 SME 用 LastPass share 社交平台、廣告戶口、server、SaaS admin 密碼,今次要當係 phishing 風險升級。攻擊者有姓名、電話、電郵、地址同支援背景,扮 LastPass support、扮 sales follow-up、扮供應商續約都會似樣好多。做法好實際:提醒同事只由 bookmark 或 SSO 入 LastPass,支援要求要二次核實,admin email 同 billing contact 要特別小心,唔好喺 ticket 貼 secret,之後開 case 都用最少資料描述問題。

密碼管理器仲用唔用

密碼管理器仍然值得用,因為重用 password、Excel 記密碼、WhatsApp 傳 login 先會令風險散到周圍都係。今次更實際嘅做法係分開處理:vault 靠強 master password、MFA 同裝置安全;支援同 CRM 資料就盡量少交敏感資料,收到通知先核實來源。下一步要睇 LastPass 公開受影響人數同支援個案內容範圍,開過 case 嘅個人同公司帳戶尤其要留神。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook