LastPass 2026 Klue veri ihlali, üçüncü taraf pazar istihbaratı sağlayıcısı Klue'da ele geçirilen OAuth belirteçlerinin LastPass müşteri verilerine erişmek için kullanıldığı tedarik zinciri olayıdır. LastPass, 12 Haziran 2026'da Klue'daki olaydan haberdar oldu ve yetkisiz kişinin Klue'nun tuttuğu LastPass OAuth kimlik bilgilerini kullanarak şirketin Salesforce ortamındaki müşteri verilerine eriştiğini doğruladı.
LastPass'in resmî olay açıklaması birincil kaynaktır; BleepingComputer açıklamayı ve Klue tedarik zinciri bağlamını bağımsız olarak haberleştirdi. Erişilen kapsam müşteri adları, telefon numaraları, e-posta adresleri, fiziksel adresler, destek talebi verileri ve satışla ilgili CRM bilgileridir. Şirket etkilenen kişi veya kayıt sayısını yayımlamadığından LeakData pwnCount değerini bilinmeyen toplam anlamında sıfır tutar.
Klue ve OAuth Erişim Zinciri
Klue, LastPass'in pazara açılma ekiplerinin kullandığı ve Salesforce ile Gong sistemlerine entegre edilen üçüncü taraf bir platformdu. LastPass'e göre yetkisiz kişi Klue'nun birçok müşterisi adına sakladığı OAuth belirteçlerini elde etti. Saldırgan LastPass'e ait belirteçleri Salesforce ortamına erişmek için kullandı. Bu zincir, saldırganın önce LastPass ürün altyapısına girmesinden değil, güvenilen bir entegrasyon kimliğini kötüye kullanmasından kaynaklandı.
OAuth belirteci parola olmak zorunda değildir; bağlı uygulamaya önceden verilmiş yetkilerle API veya hizmet erişimi sağlayan bir kimlik bilgisidir. Belirtecin ele geçirilmesi saldırganın izin verilen kapsam içinde kullanıcı gibi işlem yapmasına olanak verebilir. LastPass hangi Salesforce nesnelerinin, destek vakalarının veya satış kayıtlarının tek tek açıldığını, ilk yetkisiz erişim gününü ya da kopyalanan veri hacmini açıklamadı.
Erişilen Müşteri Verileri
Resmî açıklama verileri standart iş iletişim bilgisi ve müşteri ilişkileri yönetimi verisi olarak tanımladı. Sayılan alanlar müşteri adları, telefon numaraları, e-posta adresleri ve fiziksel adresler ile destek talebi ve satışla ilgili verilerdir. Her müşteri için tüm alanların mevcut olduğu veya her destek vakasının erişildiği söylenmedi. LeakData veri sınıflarını bu yayımlanan kategorilerle sınırlar.
Destek talebi verisinin içeriği vakaya göre değişebilir; şirket mesaj metinlerini, ekleri, teknik günlükleri veya başka özel alanları ayrı ayrı doğrulamadı. Bu nedenle parola, ana parola, kasa içeriği, ödeme verisi veya kimlik belgesi gibi alanlar yalnızca bir destek kaydında teorik olarak bulunabilir diye sınıfa eklenmez. Kişi sayısı, destek vakası adedi ve şirket müşterilerinin genel toplamı da ihlal sayısı yerine kullanılamaz.
Etkilenmeyen Ürünler ve Kasalar
LastPass olayın yalnızca Klue uygulamasıyla entegre sistemlerle sınırlı olduğunu, LastPass ürünlerinin, hizmetlerinin ve altyapısının hiçbir şekilde etkilenmediğini açıkladı. Müşteri parola kasalarının güvenli kaldığını özellikle belirtti. Bu bulgu, Salesforce müşteri verisine erişildiği gerçeğini ortadan kaldırmaz; olayın kapsamını parola yöneticisi çekirdeği ile şifreli kasa içeriğinin dışında tutar.
Şirket Gong bağlantılı verilere erişildiğine dair kanıt bulmadı. Gong tipik olarak müşteri görüşmeleri ve e-postaları barındırabildiğinden bu ayrım önemlidir. “Kanıt yok” ifadesi soruşturmanın yayımlanan sonucudur ve Gong verisini doğrulanmış veri sınıfına eklememeyi gerektirir. LastPass ana parolalarının, saklanan site parolalarının veya şifre çözme anahtarlarının ele geçirildiği yönünde kanıt sunulmadı.
LastPass'in Müdahalesi
LastPass Klue'ya tüm çalışan erişimini durdurdu, açığa çıkan API ve OAuth belirteçlerini döndürdü ve Klue ile Salesforce temaslarıyla ayrıntılı soruşturma başlattı. Şirket kolluk kuvvetlerine bildirim yaptı ve iş birliği yürüttüğünü söyledi. Belirteç rotasyonu ile doğrudan iyileştirme tamamlandı; ayrıca benzer üçüncü taraf olaylarına karşı ek güvenlik önlemleri ve daha güçlü protokoller uygulama çalışması sürdü.
Şirketin tehdit istihbaratı ekibi, kampanyayı kesintiye uğratmak ve savunuculara yardımcı olmak için güvenlik topluluğuyla taktik, teknik ve prosedür bilgisi paylaştığını belirtti. LastPass resmî açıklamasında göstergeler olarak üç e-posta gönderici alanı ve dört IP adresi de yayımladı. Bu göstergeler zamanla değişebileceğinden tek başına bir mesajın zararlı veya güvenli olduğunu kesinleştirmez.
Kimlik Avı ve Sosyal Mühendislik Riski
Ad, telefon, e-posta, adres ve destek vakası bağlamı; LastPass destek ekibini taklit eden son derece ikna edici mesajlarda kullanılabilir. Saldırgan gerçek bir destek konusuna veya satış ilişkisine atıf yaparak ana parola, çok faktörlü kimlik doğrulama kodu ya da sahte bir giriş sayfası isteyebilir. LastPass hiçbir çalışanının ana parolayı istemeyeceğini ve yalnızca güvenilir destek kanallarından gelen iletişime güvenilmesi gerektiğini vurguladı.
Müşteriler beklenmedik telefon, e-posta ve hassas bilgi taleplerini mesajdaki bağlantı veya numara üzerinden değil, LastPass'in bilinen resmî destek kanalıyla doğrulayabilir. Parola kasalarının etkilenmediği açıklandığından olay otomatik olarak tüm kasa parolalarının değiştirilmesini gerektiren bir bulgu değildir. Bununla birlikte şüpheli bir sayfada bilgi girildiyse ana parola ile etkilenen hesap kimlik bilgileri resmî uygulama üzerinden yenilenmelidir.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıt LastPass'in çekirdek parola yöneticisi altyapısına doğrudan saldırı değil, Klue'dan çalınan entegrasyon belirteçleriyle Salesforce müşteri verisine erişimdir. Sıfır kişi değeri hiç müşteri etkilenmedi demek değildir; doğrulanmış toplam açıklanmadığını gösterir. Klue'nun başka müşterilerindeki olaylar bu LastPass kaydının pwnCount değerine eklenmez ve LastPass'in toplam müşteri sayısı kapsam olarak kullanılmaz.
Doğrulanmış sonuç şudur: Klue'nun tuttuğu LastPass OAuth belirteçleri ele geçirildi, Salesforce'taki ad-telefon-e-posta-adres-destek-satış verilerine erişildi, belirteçler döndürüldü ve Klue erişimi kesildi. LastPass ürünleri, altyapısı ve parola kasaları etkilenmedi; Gong erişimi için kanıt bulunmadı. Kesin erişim tarihi, kişi sayısı, kayıt hacmi ve her destek vakasının içeriği açıklanmadı.