MADRID 24 jun. (Portaltic/EP) -
A LastPass informou sobre o vazamento de alguns dados de seus clientes, incluindo nomes, números de telefone, e-mails e endereços, devido a uma falha de segurança sofrida pela plataforma de inteligência de mercado Klue, que está integrada aos seus sistemas no Salesforce e no Gong.
A plataforma de software de inteligência para operações comerciais, chamada Klue, identificou atividade não autorizada no último dia 12 de junho, que afetou parte de sua infraestrutura de integração.
Após investigar o caso, constatou-se que a atividade suspeita era um ataque cibernético ao seu sistema, realizado por meio de uma credencial herdada comprometida, associada a um serviço de integração que serviu de porta de entrada, conforme explicou a empresa em um comunicado.
Dessa forma, os agentes mal-intencionados conseguiram obter tokens OAuth, que são usados para conectar a Klue a determinadas plataformas de terceiros, como o Salesforce. Em seguida, eles acessaram e roubaram dados em vários ambientes de clientes conectados, entre os quais o LastPass.
Isso foi confirmado pelo serviço de gerenciamento de senhas em um comunicado publicado em seu blog, onde esclareceu que a Klue é a plataforma de inteligência de mercado utilizada por suas equipes de marketing e que se integra aos seus sistemas do Salesforce e do Gong.
Nesse caso, os invasores utilizaram os tokens para acessar os dados dos clientes do LastPass no ambiente do Salesforce, conseguindo coletar dados pessoais dos usuários, como nome, número de telefone, e-mail, endereço físico e informações de casos de suporte e relacionadas a vendas.
Embora não se saiba quais informações estavam incluídas nos casos de suporte, a LastPass ressaltou que o alcance do incidente se limita exclusivamente aos sistemas que se integram ao aplicativo da Klue; portanto, os produtos, serviços e infraestrutura da LastPass “não foram afetados de forma alguma” e os cofres dos clientes permanecem seguros. Além disso, a empresa indicou que também não há evidências de que os invasores tenham acessado dados relacionados ao Gong.
Para conter esse incidente, a LastPass informou que iniciou uma investigação e “agiu rapidamente”, suspendendo o acesso de todos os funcionários ao Klue, renovando os tokens de acesso à API expostos e colaborando com seus contatos na Klue e na Salesforce para mitigar o problema. Além disso, a empresa ressaltou que os usuários foram notificados e que está cooperando com as autoridades.
A LastPass não foi o único serviço afetado; outras empresas, como HackerOne, Recorded Future e Tanium, também foram prejudicadas por esse ataque cibernético. A esse respeito, a Klue informou que, além de revogar as credenciais e os tokens afetados e remover o código não autorizado, desativou as integrações potencialmente afetadas com outros serviços.
Da mesma forma, a Klue informou que implementará medidas de segurança adicionais onde for necessário para fortalecer seu ambiente.
Além disso, conforme relatado por veículos de comunicação como o TechCrunch e o Bleeping Computer, o grupo de invasores que assumiu a responsabilidade por essa violação de dados é conhecido como Icarus e ameaçou publicar os dados roubados caso não receba o pagamento do resgate.
Nesse contexto, a empresa de gerenciamento de senhas também recomendou aos usuários que fiquem atentos a possíveis ataques de “phishing” ou tentativas de engenharia social, que os invasores poderiam utilizar para se aproveitar dos dados de contato expostos.
Vale lembrar que a LastPass já sofreu um vazamento de dados em 2022; porém, nesse caso, o ataque resultou no roubo de dados criptografados dos cofres de seus clientes, incluindo senhas-mestra criptografadas que os cibercriminosos conseguiram quebrar por meio de força bruta.
Esta notícia foi traduzida por um tradutor automático