LastPass, Klue entegrasyonundan çalınan OAuth belirteçleriyle Salesforce ortamındaki müşteri bilgilerine erişildiğini doğruladı. Şifre kasaları güvende mi?
Ne oldu?
LastPass, Haziran 2026’da Klue tedarik zinciri saldırısında şirketin OAuth belirteçlerinin çalınması sonucu Salesforce müşteri verilerine erişildiğini doğruladı. Şirket, 12 Haziran’da üçüncü taraf pazar istihbarat platformu Klue’da bir güvenlik olayından etkilendiğini fark etti ve hemen soruşturma başlattı. Klue, LastPass’in satış ve pazarlama ekipleri tarafından kullanılan, Salesforce ve Gong gibi sistemlerle entegre çalışan bir hizmet. Saldırganlar, Klue üzerinde saklanan LastPass’e ait OAuth belirteçlerini ele geçirerek şirketin Salesforce ortamına girdi. OAuth belirteçleri, uygulamalar arası kimlik doğrulama için kullanılan ve kullanıcı adı-şifre tekrarına gerek kalmadan yetki veren dijital anahtarlardır. LastPass, bu belirteçlerin çalınmasıyla bilgisayar korsanlarının müşteri verilerini görüntüleyebildiğini kabul etti. Şirket, Klue ile tüm çalışan erişimini askıya aldı, açığa çıkan API belirteçlerini değiştirdi ve Klue ile Salesforce iş birliği içinde detaylı bir inceleme yürüttü. Klue, CrowdStrike ile soruşturmayı sürdürdüğünü ve güvenlik kontrollerini gözden geçirdiğini duyurdu. Yetkililere bilgi verildiği ve saldırıya ilişkin göstergelerin paylaşıldığı belirtildi.
Neden önemli?
Olayın en kritik boyutu, hedefin bir şifre yöneticisi olması. LastPass gibi bir firmanın temel vaadi, kullanıcıların ana şifreleriyle korunan kasalarının güvenliğidir. Şirket, ana şifre kasalarının ve ürün altyapısının bu ihlalden etkilenmediğini, Gong çağrı/e-posta verilerine erişilmediğini vurgulasa da, CRM verilerinin sızdırılması ciddi bir güvenlik ve itibar riski taşıyor. E-posta adresleri, telefon numaraları, fiziksel adresler ve destek kayıtlarının ele geçirilmesi, hedefli kimlik avı, sosyal mühendislik ve dolandırıcılık kampanyaları için zengin bir zemin oluşturabilir. Ayrıca, Salesforce’un Klue Battlecards uygulaması üzerinden bağlantıları geçici olarak devre dışı bırakması, benzer entegrasyonların ne kadar hassas olduğunu gösteriyor. Üstelik bu olay, modern yazılım ekosisteminin göz ardı edilen yüzünü bir kez daha gösteriyor: Ana sisteminizin kendi güvenliği kusursuz olsa bile, üçüncü taraf bir entegrasyondan çalınan tek bir OAuth belirteci, tüm zinciri tehlikeye atabiliyor.
Kim veya ne etkileniyor?
Etkilenen veriler, LastPass müşterilerine ait standart işletme iletişim bilgileri ve CRM kayıtları: isim, telefon numarası, e-posta adresi, fiziksel adres, destek vakası detayları ile satış odaklı veriler. LastPass, şifre kasalarının ve ana ürün altyapısının etkilenmediğini tekrarladı. Olayın yalnızca LastPass’i değil; Recorded Future, Tanium, Jamf, Sprout Social, Gong ve Insurity gibi başka kurumları da etkilendigi rapor ediliyor. Bu nedenle ihlal, geniş kapsamlı bir tedarik zinciri saldırısı olarak değerlendiriliyor. Saldırının arkasında Icarus fidye grubunun olduğu iddia ediliyor; ancak bu grubun doğrudan sorumluluğu henüz bağımsız olarak doğrulanmadı. Klue, kendi platformunda saklanan müşteri içeriklerinin etkilenmediğine dair kanıt bulunduğunu, ancak inceleme sürdüğünü belirtti.
Ne yapılmalı?
LastPass kullanıcıları, ana şifrelerini veya kasa içeriklerini değiştirmek zorunda değil; çünkü şirket bu verilerin sızdırılmadığını açıkladı. Buna karşın, gelen e-posta, SMS veya telefon aramalarında oltalama girişimlerine karşı dikkatli olmak önemli. Bireysel kullanıcılar, LastPass'tan gelmiş gibi görünen ancak aciliyet yaratan şüpheli bağlantılara asla tıklamamalıdır. Özellikle destek kayıtlarının okunmuş olabileceği göz önüne alınırsa, hesap kurtarma bilgileri ve destek süreçlerinde paylaşılan ek ayrıntıları gözden geçirmek faydalıdır. Kurumlar için asıl ders ise üçüncü taraf entegrasyonlarının yetkilerini düzenli denetlemek, OAuth belirteçlerini mümkün olan en kısa ömürlü yapılandırmak ve kullanılmayan bağlantıları kapatmak. Klue, CrowdStrike ile incelemeyi sürdürürken; müşterilerin tokenleri yenilemesi, entegrasyon izinlerini gözden geçirmesi ve çok faktörlü kimlik doğrulamayı zorunlu tutması gerekiyor.