شرکت مدیریت رمز عبور لستپَس (LastPass) بار دیگر با نشت اطلاعات مشتریان خود روبهرو شده است. در جریان حمله زنجیره تأمین به یکی از شرکای ثالث لستپس، یعنی پلتفرم «کلو» (Klue)1، بخشی از دادههای مربوط به مشتریان در دسترس مهاجمان قرار گرفته است. لستپس با انتشار بیانیهای تأکید کرده که زیرساخت اصلی این پلتفرم و صندوقچهی رمزهای عبور کاربران، طبق اعلام لستپس، دستنخورده باقی مانده است.
نحوه نفوذ: ضعف امنیتی در زنجیره تأمین
این نشت اطلاعاتی در حقیقت یک حمله به زنجیره تأمین است که به یک گروه باجگیری نوظهور به نام ایکاروس (Icarus)2 نسبت داده شده است. نفوذ اولیه در اواسط ماه ژوئن ۲۰۲۶ با سوءاستفاده از یک اعتبارنامه قدیمی کلید خورد.
مهاجمان پس از ورود به سیستمهای پشتیبان کلو، یک کد مخرب تزریق کردند تا توکنهای دسترسیِ (OAuth)3 مشتریان این شرکت را جمعآوری کنند. هکرها با سرقت این کلیدهای معتبر، مستقیماً به محیط مدیریت ارتباط با مشتریان لستپس در پلتفرم سیلزفورس (Salesforce) متصل شدند.
تحلیلهای فنی نشان میدهد که مهاجمان با استفاده از اسکریپتهای پایتون، درخواستهای متعددی را به رابط برنامهنویسی سیلزفورس ارسال و حجم بالایی از اطلاعات را استخراج کردند.
ابعاد خسارت و پیامدهای امنیتی
در این موج از حملات، علاوه بر لستپس، چند شرکت فناوری و امنیتی مطرح دیگر مانند هانترس، ریکوردد فیوچر و تانیوم نیز قربانی شدند. گروه ایکاروس پس از استخراج دادهها، ایمیلهای اخاذی را برای شرکتهای هدف ارسال و تهدید کرد که در صورت پرداخت نشدن باج، اطلاعات را در وبسایت خود در شبکه تور (Tor) منتشر خواهد کرد.
لستپس برای شفافسازی ابعاد این حادثه، وضعیت دادههای تحتتأثیر را بهدقت تفکیک کرده است:
| نوع داده | وضعیت امنیت | جزئیات استخراج |
|---|---|---|
| اطلاعات تماس (نام، ایمیل، تلفن) | ❌ فاش شده | سرقت از طریق محیط سیلزفورس کلو |
| دادههای CRM، فروش و پشتیبانی | ❌ فاش شده | شامل محتوای متنی تیکتهای پشتیبانی کاربران |
| خزانه رمزهای عبور کاربران | ✅ تحتتأثیر نبوده | محافظتشده توسط معماری Zero-Knowledge |
| زیرساختهای اصلی لستپس | ✅ تحتتأثیر نبوده | نبودِ نفوذ مستقیم به سرورهای داخلی و محصولات لستپس |
اگرچه کلمههای عبور کاربران لستپس در امان هستند، لو رفتن درخواستهای پشتیبانی و اطلاعات تماس، پیامدهای سنگینی به همراه دارد. تیکتهای پشتیبانی عموماً حاوی سوابق تعاملات مشتریان با شرکت هستند. این دادهها به مهاجمان امکان میدهد تا حملات فیشینگ هدفمند و مهندسی اجتماعی بسیار دقیقی را علیه کاربران طراحی کنند. هکرها میتوانند با تظاهر به تیم پشتیبانی لستپس و ارجاع به جزئیات دقیق یک تیکت واقعی، اعتماد کاربر را جلب کنند و او را برای افشای رمز عبور اصلی فریب دهند.
کاربران ایرانی در مواجهه با تهدیدات ابری
برای کاربران ایرانی که از لستپس استفاده میکنند، اینگونه حوادث ابعاد نگرانکنندهتری دارد. برای بخشی از کاربران ایرانی که دسترسی سادهتری به پشتیبانی رسمی ندارند، تشخیص پیامهای جعلی و فیشینگ میتواند دشوارتر باشد.

نوشدارو پلاس
کاربران باید به خاطر بسپارند که پلتفرم لستپس تحت هیچ شرایطی رمز اصلی را از آنها درخواست نمیکند و نباید به هیچ پیامی خارج از مجاری رسمی پاسخ دهند.
اگر ایمیل یا اطلاعات تماس یک کاربر ایرانی در این حمله فاش شده باشد، مهاجمان میتوانند با ارسال ایمیلهای فریبنده، امنیت حساب او را به خطر بیندازند.
برخی کاربران ممکن است پس از چنین رخدادهایی، سراغ گزینههای متنباز مانند بیتواردن (Bitwarden) و یا نرمافزارهای کاملاً آفلاین و محلی مانند کیپَس (KeePass) بروند تا وابستگی به سرویسهای ثالث را کمتر کنند.
داستانِ ادامهدار حمله به زنجیره تأمین
هرچند در نفوذ اخیر گروه ایکاروس به پلتفرم کلو، کلمههای عبور کاربران لستپس ایمن مانده است، این رویداد نشان داد که شرکای تجاری کماکان ضعیفترین حلقه در ساختار امنیت غولهای فناوری هستند. از سمت توسعهدهندهها، مدیریت دقیق دسترسیهای قدیمی و باطلکردن توکنها و از سمت کاربران، هوشیاری در برابر فیشینگ، مهمترین نوشداروی کاهش اثر چنین رخدادهایی هستند.
- کلو (Klue)، پلتفرمی برای گردآوری و تحلیل اطلاعات بازار و رقباست که معمولاً تیمهای فروش، بازاریابی و توسعه کسبوکار از آن استفاده میکنند. Klue میتواند با ابزارهای سازمانی مانند Salesforce یکپارچه شود تا دادههای مشتریان، فروش و پشتیبانی را برای تحلیل تجاری در کنار هم قرار دهد. ↩︎
- ایکاروس (Icarus)، نام یک گروه اخاذی سایبری نوظهور است. این گروه در گزارشهای امنیتی به سرقت داده، تهدید به انتشار اطلاعات و تلاش برای دریافت باج از سازمانهای هدف نسبت داده شده است. اطلاعات عمومی و قطعی زیادی درباره هویت، منشأ یا اعضای واقعی آن وجود ندارد. ↩︎
- توکنهای دسترسیِ OAuth مانند کلیدهای دیجیتالی عمل میکنند و به برنامهها اجازه میدهند بدون نیاز به ورود مداوم رمز عبور، با پلتفرمهای ابری یکدیگر ارتباط برقرار کنند. ↩︎
