LastPass 再曝泄漏,第三方成短板
推荐指数 51.0 NO. 027 · 2026.06.26
发布2026/06/25
为什么值得看
密码管理器 LastPass 因外部合作伙伴 Klue 遭入侵,导致客户姓名、电话、邮箱、地址及支持案例数据泄露。对 AI 从业者的警示:第三方 SaaS 供应链安全是信任链中最脆弱的环节,自建服务的密钥管理策略需重新评估。
编辑判断
LastPass 的核心卖点是零知识架构,但这次泄露的恰恰是它自己持有的客户元数据——这说明加密保管的密码和明文的客户信息是两条独立的风险线。对 AI 创业者来说,如果你在做 B2B SaaS 且处理敏感数据,Klue 这类第三方工具(竞品情报、CRM、客服系统)往往是权限过度授予的重灾区。
建议立即审计:哪些员工账号能访问生产数据、第三方集成是否用了最小权限原则、API 令牌有没有定期轮换机制。LastPass 这次反应速度(撤权限、轮换令牌、公布攻击者 IOC)倒是值得参考的 incident response 模板。
相关内容
LastPass用戶數據再次被竊 第三方供應商成入侵途徑 第三方供應商Klue遭受供應鏈攻擊,攻擊者利用竊取的OAuth權杖存取LastPass的Salesforce環境,客戶聯絡資訊及支援記錄被竊,但加密保險庫未受影響。 LastPass再曝数据泄露:Klue供应链遭Icarus渗透,OAuth令牌成突破口 典型供應鏈攻擊:攻擊者先拿下市場情報平台Klue,再借助竊取的OAuth令牌長驅直入,最終觸及LastPass部署的客戶支持系統。 密码管理工具LastPass披露:第三方供应链攻击导致部分用户信息泄露 黑客借助第三方供應商Klue被盜的OAuth Token,進入LastPass的Salesforce環境,接觸到客戶支持和銷售系統中的數據。