
LastPass 支援個案資料外洩,今次風險集中喺釣魚同社交工程
LastPass 話 vault 冇受影響,但開過 support case 嘅人要留神
發生咩事
LastPass 喺 2026 年 6 月 22 日話,市場情報平台 Klue 出事,攻擊者攞到 Klue 代客戶保管嘅 OAuth tokens,再用呢啲 token 入到 LastPass 喺 Salesforce 入面嘅客戶資料。Klue 係 LastPass go-to-market team 用嘅工具,連住 Salesforce 同 Gong;LastPass 話暫時冇證據 Gong data 有人碰過,受影響 tokens 亦已經輪換。LastPass 講得好清楚:LastPass 產品、服務同基建冇受影響,customer vault 仍然安全。即係今次唔等於成個密碼庫俾人拎走,但支援個案同 CRM 資料流出,本身已經夠煩。

圖片:LastPass
外洩咗咩
LastPass 列出範圍:客戶姓名、電話、電郵、實體地址、支援個案資料,同銷售相關資料。聽落未到 password vault 級數,但支援 ticket 往往好啱做社交工程:你幾時問過登入問題、公司邊個係 admin、用邊個電郵收帳單、遇過咩錯誤訊息,甚至有人會喺 ticket 入面貼半截資料。LastPass 未講支援內容細節,受影響人數都未公開,所以呢刻最實際係當自己嘅聯絡資料同部分 case 脈絡已經可能俾人攞咗。
點解係 Klue 出事
Klue 自己話 2026 年 6 月 12 日發現未授權活動,入口係一組同 integration service 有關嘅舊憑證。攻擊者拎到 OAuth tokens 後,就可以碰到部分客戶連去第三方平台嘅資料,包括 Salesforce。呢類 SaaS integration 一出事,殺傷力要睇兩樣:Klue 本身儲咗咩,同佢手上有幾多條「代你登入」嘅連接。HackerOne、Recorded Future、Tanium 等安全公司都喺呢次 Klue 事件入面確認有資料外洩,證明供應鏈風險可以一次過掃到好多公司。
同 2022 嗰次唔同
LastPass 2022 嗰次先係品牌陰影:LastPass 當時承認攻擊者複製咗客戶 vault data 備份,敏感欄位用 master password 衍生金鑰加密,但弱 master password 有機會俾人離線爆。今次 LastPass 話 vault 冇受影響,影響範圍同 2022 唔同;不過 LastPass 用戶對「又出事」敏感好合理。密碼管理器本身就係將風險集中起身,再用更強防守去頂住。一旦周邊支援同銷售資料漏出去,攻擊者就多咗一堆度身訂造釣魚電郵嘅材料。
用戶而家點做
第一步:唔好撳電郵入面任何「security alert」link,自己開 browser 或 app 登入 LastPass,再睇官方 support channel 有冇通知。如果你曾經開過 LastPass support case,尤其係講過登入、帳單、公司 admin、共享 vault 或 recovery 問題,就應該翻查 ticket 入面自己交過咩資料;見到有貼過帳戶名、內部系統 URL、臨時密碼、API token 或 recovery clue,就按風險逐項換走同通知相關 team。LastPass 重申員工唔會問你 master password,呢條要當鐵律。
Master password 同 MFA
Master password 同 MFA 要分開睇。LastPass 話今次 vault 冇受影響,所以全庫即刻換 password 唔係第一個動作;但你嘅 master password 如果短、舊、重用,或者仲未開 MFA,趁呢次換成長 passphrase 同開 MFA 好合理。重要帳戶可以加 passkey 或硬件 security key。要記住,MFA 主要擋陌生人登入你帳戶;如果有人拎住舊有離線 vault 備份慢慢爆,真正頂住嘅係 master password 強度。
公司同 SME 要點睇
喺香港,如果公司 IT、freelancer 或 SME 用 LastPass share 社交平台、廣告戶口、server、SaaS admin 密碼,今次要當係 phishing 風險升級。攻擊者有姓名、電話、電郵、地址同支援背景,扮 LastPass support、扮 sales follow-up、扮供應商續約都會似樣好多。做法好實際:提醒同事只由 bookmark 或 SSO 入 LastPass,支援要求要二次核實,admin email 同 billing contact 要特別小心,唔好喺 ticket 貼 secret,之後開 case 都用最少資料描述問題。
密碼管理器仲用唔用
密碼管理器仍然值得用,因為重用 password、Excel 記密碼、WhatsApp 傳 login 先會令風險散到周圍都係。今次更實際嘅做法係分開處理:vault 靠強 master password、MFA 同裝置安全;支援同 CRM 資料就盡量少交敏感資料,收到通知先核實來源。下一步要睇 LastPass 公開受影響人數同支援個案內容範圍,開過 case 嘅個人同公司帳戶尤其要留神。
參考來源
- TechCrunch — Password manager maker LastPass says hackers stole customer support case data during Klue breach — original report
- Klue Supply Chain Incident & LastPass Response — LastPass 官方公告,確認 Klue、OAuth token、Salesforce、vault 冇受影響同防 phishing 建議。
- An Update on the Recent Klue Security Incident — Klue 官方更新,交代 6 月 12 日、legacy credential、OAuth token 同 CrowdStrike。
- Klue hack results in data breach at several cybersecurity firms — 背景,整理 Klue 事件波及嘅其他公司同 Salesforce integration 風險。
- 12-22-2022: Notice of Security Incident — LastPass 官方 2022 事件更新,用嚟分清今次同上次 vault 備份外洩嘅差別。
- Avoiding Phishing Scams — LastPass 官方防 phishing 頁,核對 master password 唔會俾 support 索取等提醒。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







