Утечка данных LastPass на этот раз пришла не через само хранилище паролей, а через чужую интеграцию: злоумышленники получили доступ к данным клиентов в Salesforce после компрометации OAuth-токенов у сервиса Klue. Для российских и русскоязычных ИТ-команд это неприятно знакомый сюжет: даже если core-продукт не взломан, цепочка SaaS-интеграций все равно может открыть дорогу к CRM, саппорту и, как следствие, к точечному фишингу.
О происшествии, как пишет BleepingComputer, LastPass сообщил 23 июня 2026 года. По данным компании, 12 июня она узнала об инциденте у Klue, платформы для market intelligence, которую ее go-to-market-команды использовали в связке с Salesforce и Gong. В ходе расследования LastPass выяснил, что атакующий получил OAuth-токены, хранившиеся у Klue для множества клиентов, включая LastPass, а затем использовал их для доступа к клиентским данным в среде Salesforce.
Самая важная оговорка для пользователей менеджера паролей: LastPass утверждает, что продукты, сервисы и инфраструктура компании не были затронуты, а клиентские vaults остались в безопасности. Иначе говоря, речь не о доступе к мастер-паролям и не о вскрытии хранилищ. Компания также отдельно заявила, что не нашла признаков доступа к данным, связанным с Gong, где обычно лежат записи звонков и переписка с клиентами. Это не делает инцидент безобидным, но меняет его класс: перед нами не компрометация password vault, а утечка CRM- и support-данных через supply chain.
Что именно могло утечь? Список выглядит прозаично, но для атакующих он почти идеален. LastPass перечисляет имена клиентов, телефоны, адреса электронной почты, физические адреса, сведения из обращений в поддержку и данные, связанные с продажами и CRM. Такой набор не помогает напрямую зайти в защищенное хранилище, но отлично подходит для вишинга, spear phishing и аккуратных атак под видом службы поддержки. Когда у злоумышленника есть имя клиента, его email, номер телефона и контекст предыдущего тикета, разговор уже не начинается с грубого «ваш аккаунт заблокирован». Он начинается с правдоподобного письма или звонка, в котором упоминаются реальные детали общения с вендором.
В этой истории особенно показателен сам вектор атаки. Группа Icarus, которую BleepingComputer называет ответственной за кампанию, не ломала напрямую Salesforce-клиентов по одному. По опубликованным данным, злоумышленники получили доступ к инфраструктуре Klue через скомпрометированные legacy-учетные данные интеграционного сервиса. Этого хватило, чтобы добраться до OAuth-токенов, связывавших Klue со сторонними системами. Дальше схема почти автоматизируется: если внешний сервис уже имеет доверенный доступ к CRM, компрометация токена дает атакующему те же привилегии, которые раньше были нужны для легальной интеграции.
Важно и то, что история не ограничилась одним брендом. В предыдущих публикациях BleepingComputer среди затронутых организаций назывались Recorded Future, Tanium, Jamf, Sprout Social, Gong и Insurity. Это уже не частный сбой одного поставщика, а наглядный пример того, как в 2026 году работает современная цепочка поставок: один SaaS-вендор встраивается в продажи, маркетинг и customer success десятков компаний, а затем его токены становятся универсальным пропуском в чужие CRM-среды. Модель удобная для бизнеса и очень благодарная для вымогателей.
Реакция LastPass выглядит стандартно, но именно такие шаги и должны быть базой, а не героизмом постфактум. Компания отключила сотрудникам доступ к Klue, перевыпустила скомпрометированные API- и OAuth-токены, начала расследование вместе с Klue и Salesforce и уведомила правоохранительные органы. Параллельно она предупредила клиентов о доменах, которые, по ее данным, могли использоваться атакующими для рассылок: baccarat.com[.]au, robinskitchen.com[.]au и house.com.au. И это, пожалуй, самый практический вывод из всей истории: после такой утечки опаснее всего не сам факт чтения CRM, а следующая волна социальных атак, которая приходит через пару дней и выглядит «слишком настоящей, чтобы игнорировать».
Для разработчиков и ИТ-руководителей тут есть несколько неприятных, но полезных уроков. Первый: OAuth-токен не менее чувствителен, чем пароль, просто выглядит менее драматично. Второй: интеграции go-to-market-стека часто живут в серой зоне между безопасностью, продажами и RevOps, где контроль слабее, чем вокруг production-систем. Третий: фраза «наша инфраструктура не пострадала» больше не гарантирует низкий риск для бизнеса. Если через сторонний сервис можно читать support cases и CRM-карточки, ущерб уже вполне осязаем: возрастает вероятность таргетированного фишинга, компрометации аккаунтов через социальную инженерию и репутационных потерь.
Утечка данных LastPass в этом смысле важна не столько самим брендом, сколько архитектурой инцидента. Компании годами учились защищать продакшн, секреты и конечные точки, но менее заметный слой SaaS-интеграций по-прежнему часто живет на доверии, старых токенах и «временных» исключениях. Следующая большая проблема для security-команд, похоже, не в том, смогут ли они обнаружить взлом своего основного контура, а в том, успеют ли они пересчитать, ограничить и регулярно перевыпускать доступы у всех внешних сервисов, которым когда-то дали слишком много прав.