Publicado 24/06/2026 06:24

A LastPass confirma o vazamento de dados de seus clientes, após uma falha de segurança na plataforma Klue

Archivo - Arquivo - Logotipo do Lastpass
LASTPASS - Arquivo

MADRID 24 jun. (Portaltic/EP) -

A LastPass informou sobre o vazamento de alguns dados de seus clientes, incluindo nomes, números de telefone, e-mails e endereços, devido a uma falha de segurança sofrida pela plataforma de inteligência de mercado Klue, que está integrada aos seus sistemas no Salesforce e no Gong.

A plataforma de software de inteligência para operações comerciais, chamada Klue, identificou atividade não autorizada no último dia 12 de junho, que afetou parte de sua infraestrutura de integração.

Após investigar o caso, constatou-se que a atividade suspeita era um ataque cibernético ao seu sistema, realizado por meio de uma credencial herdada comprometida, associada a um serviço de integração que serviu de porta de entrada, conforme explicou a empresa em um comunicado.

Dessa forma, os agentes mal-intencionados conseguiram obter tokens OAuth, que são usados para conectar a Klue a determinadas plataformas de terceiros, como o Salesforce. Em seguida, eles acessaram e roubaram dados em vários ambientes de clientes conectados, entre os quais o LastPass.

Isso foi confirmado pelo serviço de gerenciamento de senhas em um comunicado publicado em seu blog, onde esclareceu que a Klue é a plataforma de inteligência de mercado utilizada por suas equipes de marketing e que se integra aos seus sistemas do Salesforce e do Gong.

Nesse caso, os invasores utilizaram os tokens para acessar os dados dos clientes do LastPass no ambiente do Salesforce, conseguindo coletar dados pessoais dos usuários, como nome, número de telefone, e-mail, endereço físico e informações de casos de suporte e relacionadas a vendas.

Embora não se saiba quais informações estavam incluídas nos casos de suporte, a LastPass ressaltou que o alcance do incidente se limita exclusivamente aos sistemas que se integram ao aplicativo da Klue; portanto, os produtos, serviços e infraestrutura da LastPass “não foram afetados de forma alguma” e os cofres dos clientes permanecem seguros. Além disso, a empresa indicou que também não há evidências de que os invasores tenham acessado dados relacionados ao Gong.

Para conter esse incidente, a LastPass informou que iniciou uma investigação e “agiu rapidamente”, suspendendo o acesso de todos os funcionários ao Klue, renovando os tokens de acesso à API expostos e colaborando com seus contatos na Klue e na Salesforce para mitigar o problema. Além disso, a empresa ressaltou que os usuários foram notificados e que está cooperando com as autoridades.

A LastPass não foi o único serviço afetado; outras empresas, como HackerOne, Recorded Future e Tanium, também foram prejudicadas por esse ataque cibernético. A esse respeito, a Klue informou que, além de revogar as credenciais e os tokens afetados e remover o código não autorizado, desativou as integrações potencialmente afetadas com outros serviços.

Da mesma forma, a Klue informou que implementará medidas de segurança adicionais onde for necessário para fortalecer seu ambiente.

Além disso, conforme relatado por veículos de comunicação como o TechCrunch e o Bleeping Computer, o grupo de invasores que assumiu a responsabilidade por essa violação de dados é conhecido como Icarus e ameaçou publicar os dados roubados caso não receba o pagamento do resgate.

Nesse contexto, a empresa de gerenciamento de senhas também recomendou aos usuários que fiquem atentos a possíveis ataques de “phishing” ou tentativas de engenharia social, que os invasores poderiam utilizar para se aproveitar dos dados de contato expostos.

Vale lembrar que a LastPass já sofreu um vazamento de dados em 2022; porém, nesse caso, o ataque resultou no roubo de dados criptografados dos cofres de seus clientes, incluindo senhas-mestra criptografadas que os cibercriminosos conseguiram quebrar por meio de força bruta.

Esta notícia foi traduzida por um tradutor automático

Contenido patrocinado