Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Datos de clientes de LastPass expuestos en ataque de cadena de suministro a Klue


LastPass ha informado sobre un incidente de seguridad en su cadena de suministro relacionado con su proveedor externo, Klue, el cual permitió el acceso no autorizado a datos de clientes dentro de su entorno de Salesforce. La empresa confirmó que la brecha no afectó a su infraestructura principal ni a las bóvedas de contraseñas, aunque el suceso pone de relieve los riesgos continuos asociados a las integraciones de SaaS y la exposición de tokens OAuth.




LastPass ha revelado un incidente de seguridad en la cadena de suministro que involucra a su proveedor externo, Klue, el cual resultó en el acceso no autorizado a datos de clientes dentro de su entorno de Salesforce.

La empresa confirmó que la brecha no afectó su infraestructura principal ni las bóvedas de contraseñas. Sin embargo, esto pone de relieve los riesgos constantes asociados con las integraciones de SaaS y la exposición de tokens OAuth.

El incidente fue identificado el 12 de junio, cuando LastPass fue notificada de una actividad sospechosa que afectaba a Klue, una plataforma de inteligencia de mercado utilizada por sus equipos de ventas.

Klue se integra con herramientas empresariales como Salesforce y Gong, lo que permite la sincronización de datos entre sistemas.

Datos de clientes de LastPass expuestos

Según la revelación, un actor de amenazas logró obtener tokens OAuth almacenados por Klue para múltiples clientes, incluido LastPass.

Los atacantes utilizaron los tokens OAuth robados para acceder a los datos del CRM en la instancia de Salesforce de LastPass, evadiendo los controles de inicio de sesión tradicionales al explotar el mecanismo de autenticación basado en API confiable entre servicios.

En este caso, el atacante aprovechó tokens válidos para acceder a los datos sin requerir credenciales de usuario, demostrando el creciente abuso de las relaciones de confianza basadas en tokens en los ataques de cadena de suministro.

LastPass aclaró que la exposición se limitó estrictamente a los sistemas conectados a Klue. Sus productos principales, la infraestructura interna y las bóvedas de contraseñas de los clientes no se vieron afectados.

Además, no hay evidencia de que se haya accedido a datos de los sistemas de Gong durante la intrusión. Los datos comprometidos incluyen contactos comerciales estándar e información relacionada con el CRM.

Esto consiste en nombres de clientes, direcciones de correo electrónico, números de teléfono, direcciones físicas, así como detalles de casos de soporte y registros relacionados con ventas.

Aunque no se expusieron datos de autenticación sensibles, dicha información podría ser utilizada en campañas dirigidas de phishing o ingeniería social.

Tras la detección, LastPass inició un proceso inmediato de respuesta al incidente. La empresa revocó todo el acceso de los empleados a Klue, rotó los tokens expuestos de API y OAuth, y lanzó una investigación conjunta con Klue y Salesforce.

También se ha notificado a las agencias encargadas de hacer cumplir la ley. LastPass afirmó que su equipo de Inteligencia de Amenazas, Mitigación y Escalamiento (TIME) está colaborando activamente con la comunidad de seguridad en general para compartir inteligencia sobre amenazas e interrumpir la campaña.

La empresa también está implementando salvaguardas adicionales para reducir el riesgo de incidentes similares, con un enfoque particular en las integraciones de terceros y los controles de seguridad de los tokens.

Esto incluye el fortalecimiento de los mecanismos de monitoreo y la revisión de las dependencias de acceso en las plataformas conectadas.

LastPass ha aconsejado a los clientes que se mantengan cautelosos ante comunicaciones no solicitadas, ya que los atacantes pueden intentar explotar los datos de contacto expuestos.

La empresa reiteró que nunca solicitará contraseñas maestras e instó a los usuarios a verificar todas las comunicaciones a través de los canales de soporte oficiales.

Como parte de la investigación, se han identificado varios indicadores de compromiso. Las direcciones IP sospechosas vinculadas a la actividad incluyen 138.226.246[.]94, 94.154.32[.]160, 159.183.215[.]61 y 159.183.181[.]239.

Los dominios de remitentes de correo electrónico maliciosos observados en la actividad relacionada incluyen baccarat.com[.]au, robinskitchen.com[.]au y house.com[.]au. Se recomienda a los equipos de seguridad monitorear estos indicadores dentro de sus entornos.

Nota: Las direcciones IP y los dominios están intencionadamente desactivados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/lastpass-customer-data-klue/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.