Данные клиентов похищены из-за взлома партнёра, а не самого сервиса
Украдены имена, телефоны, адреса и записи обращений в поддержку
Инфраструктура сервиса и хранилища паролей не скомпрометированы
В числе пострадавших — и другие компании из сферы кибербезопасности
Менеджер паролей LastPass уведомляет клиентов о краже их персональных данных и записей обращений в поддержку. Утечка произошла не в собственных системах сервиса, а у технологического партнёра — исследовательской компании Klue, — но полученный доступ позволил похитить значительный объём клиентских данных.
Источник изображения — techcrunch.com
Что именно украдено
По информации компании, злоумышленники получили имена, номера телефонов, адреса электронной почты и физические адреса клиентов, а также содержимое обращений в службу поддержки и сведения, связанные с продажами. Подчёркивается, что хранилища паролей и внутренняя инфраструктура не затронуты.
Сервис оказался в растущем списке пострадавших от того же инцидента компаний, среди которых HackerOne, Recorded Future и Tanium, — иронично, что все они работают именно в сфере безопасности.
Почему обращения в поддержку — отдельная проблема
Формулировка «данные обращений в поддержку» звучит безобидно, но именно она вызывает больше всего вопросов. Пользователи пишут в саппорт в самых уязвимых ситуациях: проблемы с оплатой, потеря доступа к аккаунту, восстановление учётной записи.
В подобных переписках регулярно оказываются фрагменты чувствительной информации, скриншоты интерфейсов, а иногда и сканы документов, удостоверяющих личность, — такие случаи уже фиксировались при разборе прошлых утечек. Сколько клиентов затронуто, компания не сообщает; по данным на 2024 год, у сервиса более 33 миллионов пользователей и около 1,6 миллиона платящих клиентов.
Тяжёлое наследие 2022 года
Нынешний инцидент неизбежно вспоминается вместе с историей 2022 года, когда были похищены сами хранилища паролей — с учётными данными, токенами и платёжной информацией.
Формально хранилища были зашифрованы мастер-паролями, известными только владельцам. На практике это дало атакующим возможность подбирать пароли офлайн, без ограничений по числу попыток, — и слабые мастер-пароли пали. Впоследствии с той утечкой связали серию краж криптовалюты: злоумышленники добирались до ключей от кошельков, хранившихся внутри взломанных хранилищ.
Что делать пользователям
Текущая утечка не требует срочной смены паролей — они не скомпрометированы. Основной риск здесь другой: имея имя, телефон, адрес и историю обращений в поддержку, мошенники получают идеальную основу для целевого фишинга. Звонок или письмо «из службы поддержки» со ссылкой на реальное прошлое обращение выглядят крайне убедительно.
Отсюда практические меры: не переходить по ссылкам из писем о «проблемах с аккаунтом», проверять адрес отправителя, никогда не сообщать мастер-пароль в ответ на входящее обращение и включить двухфакторную аутентификацию, если она ещё не активна. Ответственность за атаку взяла группировка Icarus, угрожающая публикацией данных в случае неуплаты выкупа.
Почему подрядчики стали главным вектором атак
Схема, при которой взламывают не компанию, а её поставщика, за последние годы превратилась в основной сценарий. Причина в асимметрии: крупный сервис вкладывает в безопасность миллионы, а его подрядчик — исследовательская или маркетинговая фирма — располагает несопоставимо меньшими ресурсами, но получает доступ к тем же данным.
Для атакующего это простая арифметика: один успешный взлом посредника даёт доступ к данным сразу нескольких клиентов. Именно поэтому в списке пострадавших от одного инцидента оказываются компании, никак не связанные между собой.
Практический минимум для пользователя менеджера паролей
Несмотря на то что хранилища не затронуты, повод пересмотреть настройки хороший. Мастер-пароль должен быть длинным и уникальным — именно его стойкость определяет, устоят ли данные при гипотетической утечке зашифрованного хранилища.
Двухфакторная аутентификация должна быть включена, а её резервные коды — сохранены офлайн. Полезно также проверить, не остались ли в хранилище устаревшие записи с давно неиспользуемых сервисов: чем меньше данных хранится, тем меньше можно потерять.










