Des informations clients de LastPass compromises après un incident chez Klue
Ouf, les coffres-forts ont tenu bon
Illustration : Flock
Le 23 juin à 18h42
LastPass est de nouveau touché par une fuite de données. Le gestionnaire de mots de passe a prévenu ses utilisateurs que des informations personnelles ont été volées non pas sur ses serveurs, mais chez un partenaire. Le résultat est le même : des données clients se sont retrouvées entre les mains d’attaquants.
Des informations clients de LastPass compromises après un incident chez Klue
Ouf, les coffres-forts ont tenu bon
Illustration : Flock
LastPass est de nouveau touché par une fuite de données. Le gestionnaire de mots de passe a prévenu ses utilisateurs que des informations personnelles ont été volées non pas sur ses serveurs, mais chez un partenaire. Le résultat est le même : des données clients se sont retrouvées entre les mains d’attaquants.
Sécurité
Sécurité
2 min
Le 12 juin, LastPass a été informé d’un incident de sécurité chez Klue, une plateforme tierce utilisée par les équipes commerciales du gestionnaire de mots de passe. Des attaquants ont réussi à obtenir des jetons d’authentification OAuth que Klue conservait pour plusieurs clients, dont LastPass. Ces identifiants ont ensuite été utilisés pour accéder à des données clients de LastPass stockées dans son environnement Salesforce.
Une fuite par procuration
L’incident, qui se limite aux systèmes connectés à Klue, n’a pas affecté les produits, services et infrastructures de LastPass. Les coffres-forts des utilisateurs sont restés en sécurité. L’entreprise a coupé l’accès de ses employés à Klue, renouvelé les jetons d’accès API compromis et lancé une enquête avec Klue et Salesforce. L’affaire a été signalée aux autorités.
Les données compromises concernent des informations CRM et commerciales : nom des clients, numéros de téléphone, adresses email et postales, données des tickets de support, informations commerciales et de vente. LastPass affirme qu’aucun mot de passe maître n’a été compromis. Les informations dérobées pourraient toutefois servir à alimenter des campagnes de hameçonnage ciblé.
LastPass recommande à ses clients de faire preuve d’une vigilance renouvelée sur les courriels, les appels téléphoniques et les demandes d’informations non sollicitées. Elle ne réclamera jamais un mot de passe maître à un utilisateur.
L’entreprise, qui compte plus de 33 millions d’utilisateurs, dont 1,6 million de clients payants (chiffres de 2024), a déjà été touchée par une importante fuite de données en 2022, qui aurait notamment servi à escroquer des détenteurs de portefeuilles de cryptomonnaies.
L’incident de sécurité chez Klue a également touché d’autres sociétés, dont Titanium, Jamf, Gong, HackerOne ou encore Sprout Social.
Commentaires (2)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousModifié il y a 36 minutes
À l'instant
2011, 2015, 2022, 2026
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?