خبر و تحلیل ابزارها و افزونه‌ها کسب‌وکار آنلاین

نفوذ به زنجیره تأمین لست‌پَس (LastPass)؛ چه داده‌هایی فاش شد و چه چیزهایی امن ماند؟ 

رخنه از شریک تجاری
هوشیار ذوالفقارنسب
زمان مطالعه ۳ دقیقه
بازبینی: دانیال طبایی
صحت سنجی شده

شرکت مدیریت رمز عبور لست‌پَس (LastPass) بار دیگر با نشت اطلاعات مشتریان خود روبه‌رو شده است. در جریان حمله زنجیره تأمین به یکی از شرکای ثالث لست‌پس، یعنی پلتفرم «کلو» (Klue)1، بخشی از داده‌های مربوط به مشتریان در دسترس مهاجمان قرار گرفته است. لست‌پس با انتشار بیانیه‌ای تأکید کرده که زیرساخت اصلی این پلتفرم و صندوقچه‌ی رمزهای عبور کاربران، طبق اعلام لست‌پس، دست‌نخورده باقی مانده است.

نحوه نفوذ: ضعف امنیتی در زنجیره تأمین

این نشت اطلاعاتی در حقیقت یک حمله به زنجیره تأمین است که به یک گروه باج‌گیری نوظهور به نام ایکاروس (Icarus)2 نسبت داده شده است. نفوذ اولیه در اواسط ماه ژوئن ۲۰۲۶ با سوءاستفاده از یک اعتبارنامه قدیمی کلید خورد.

مهاجمان پس از ورود به سیستم‌های پشتیبان کلو، یک کد مخرب تزریق کردند تا توکن‌های دسترسیِ (OAuth)3 مشتریان این شرکت را جمع‌آوری کنند. هکرها با سرقت این کلیدهای معتبر، مستقیماً به محیط مدیریت ارتباط با مشتریان لست‌پس در پلتفرم سیلزفورس (Salesforce) متصل شدند.

تحلیل‌های فنی نشان می‌دهد که مهاجمان با استفاده از اسکریپت‌های پایتون، درخواست‌های متعددی را به رابط برنامه‌نویسی سیلزفورس ارسال و حجم بالایی از اطلاعات را استخراج کردند.

ابعاد خسارت و پیامدهای امنیتی

در این موج از حملات، علاوه بر لست‌پس، چند شرکت فناوری و امنیتی مطرح دیگر مانند هانترس، ریکوردد فیوچر و تانیوم نیز قربانی شدند. گروه ایکاروس پس از استخراج داده‌ها، ایمیل‌های اخاذی را برای شرکت‌های هدف ارسال و تهدید کرد که در صورت پرداخت نشدن باج، اطلاعات را در وب‌سایت خود در شبکه تور (Tor) منتشر خواهد کرد.

لست‌پس برای شفاف‌سازی ابعاد این حادثه، وضعیت داده‌های تحت‌تأثیر را به‌دقت تفکیک کرده است:

نوع دادهوضعیت امنیتجزئیات استخراج
اطلاعات تماس (نام، ایمیل، تلفن)❌ فاش شدهسرقت از طریق محیط سیلزفورس کلو
داده‌های CRM، فروش و پشتیبانی❌ فاش شدهشامل محتوای متنی تیکت‌های پشتیبانی کاربران
خزانه رمزهای عبور کاربران✅ تحت‌تأثیر نبودهمحافظت‌شده توسط معماری Zero-Knowledge
زیرساخت‌های اصلی لست‌پس✅ تحت‌تأثیر نبودهنبودِ نفوذ مستقیم به سرورهای داخلی و محصولات لست‌پس

اگرچه کلمه‌های عبور کاربران لست‌پس در امان هستند، لو رفتن درخواست‌های پشتیبانی و اطلاعات تماس، پیامدهای سنگینی به همراه دارد. تیکت‌های پشتیبانی عموماً حاوی سوابق تعاملات مشتریان با شرکت هستند. این داده‌ها به مهاجمان امکان می‌دهد تا حملات فیشینگ هدفمند و مهندسی اجتماعی بسیار دقیقی را علیه کاربران طراحی کنند. هکرها می‌توانند با تظاهر به تیم پشتیبانی لست‌پس و ارجاع به جزئیات دقیق یک تیکت واقعی، اعتماد کاربر را جلب کنند و او را برای افشای رمز عبور اصلی فریب دهند.

کاربران ایرانی در مواجهه با تهدیدات ابری

برای کاربران ایرانی که از لست‌پس استفاده می‌کنند، این‌گونه حوادث ابعاد نگران‌کننده‌تری دارد. برای بخشی از کاربران ایرانی که دسترسی ساده‌تری به پشتیبانی رسمی ندارند، تشخیص پیام‌های جعلی و فیشینگ می‌تواند دشوارتر باشد. 

نوشدارو پلاس
نوشدارو پلاس

کاربران باید به خاطر بسپارند که پلتفرم لست‌پس تحت هیچ شرایطی رمز اصلی را از آن‌ها درخواست نمی‌کند و نباید به هیچ پیامی خارج از مجاری رسمی پاسخ دهند.

اگر ایمیل یا اطلاعات تماس یک کاربر ایرانی در این حمله فاش شده باشد، مهاجمان می‌توانند با ارسال ایمیل‌های فریبنده، امنیت حساب او را به خطر بیندازند.

برخی کاربران ممکن است پس از چنین رخدادهایی، سراغ گزینه‌های متن‌باز مانند بیت‌واردن (Bitwarden) و یا نرم‌افزارهای کاملاً آفلاین و محلی مانند کی‌پَس (KeePass) بروند تا وابستگی به سرویس‌های ثالث را کمتر کنند. 

داستانِ ادامه‌دار حمله به زنجیره تأمین

هرچند در نفوذ اخیر گروه ایکاروس به پلتفرم کلو، کلمه‌های عبور کاربران لست‌پس ایمن مانده است، این رویداد نشان داد که شرکای تجاری کماکان ضعیف‌ترین حلقه در ساختار امنیت غول‌های فناوری هستند. از سمت توسعه‌دهنده‌ها، مدیریت دقیق دسترسی‌های قدیمی و باطل‌کردن توکن‌ها و از سمت کاربران، هوشیاری در برابر فیشینگ، مهم‌ترین نوشداروی کاهش اثر چنین رخدادهایی هستند. 

  1. کلو (Klue)، پلتفرمی برای گردآوری و تحلیل اطلاعات بازار و رقباست که معمولاً تیم‌های فروش، بازاریابی و توسعه کسب‌وکار از آن استفاده می‌کنند. Klue می‌تواند با ابزارهای سازمانی مانند Salesforce یکپارچه شود تا داده‌های مشتریان، فروش و پشتیبانی را برای تحلیل تجاری در کنار هم قرار دهد. ↩︎
  2. ایکاروس (Icarus)، نام یک گروه اخاذی سایبری نوظهور است. این گروه در گزارش‌های امنیتی به سرقت داده، تهدید به انتشار اطلاعات و تلاش برای دریافت باج از سازمان‌های هدف نسبت داده شده است. اطلاعات عمومی و قطعی زیادی درباره هویت، منشأ یا اعضای واقعی آن وجود ندارد. ↩︎
  3. توکن‌های دسترسیِ OAuth مانند کلیدهای دیجیتالی عمل می‌کنند و به برنامه‌ها اجازه می‌دهند بدون نیاز به ورود مداوم رمز عبور، با پلتفرم‌های ابری یکدیگر ارتباط برقرار کنند. ↩︎

بازبینی: دانیال طبایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. 9to5mac
    https://9to5mac.com/2026/06/23/lastpass-notifies-users-of-yet-another-data-breach/
  2. The Next Web
    https://thenextweb.com/news/lastpass-klue-supply-chain-breach-customer-data-stolen
  3. Hackread
    https://hackread.com/lastpass-customer-data-breach-klue-oauth-token/
  4. Bleepingcomputer
    https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/