LastPass уведомил клиентов, что у его технологического партнера Klue украли имена, телефоны, e-mail, физические адреса и данные обращений в поддержку. Для сервиса, который сам указывает у себя более 33 млн пользователей и около 1,6 млн платящих клиентов по состоянию на 2024 год, утечка данных LastPass выглядит не как рядовой сбой у подрядчика, а как еще один сигнал: даже если хранилища паролей не тронули, support-тикеты и контактные данные отлично подходят для точечного фишинга и атак через социальную инженерию.
О новом инциденте сообщает TechCrunch со ссылкой на письмо, которое получил один из затронутых клиентов. По версии LastPass, взлом произошел не в его собственной инфраструктуре, а в системах исследовательской компании Klue. Но для клиентов разница скорее юридическая, чем практическая: злоумышленники получили доступ к массиву данных, связанных именно с LastPass, включая записи клиентской поддержки и материалы, связанные с продажами.
Состав украденных данных компания описала достаточно прямо: имена, номера телефонов, электронные и физические адреса, а также содержимое или метаданные кейсов в поддержке. Что именно было внутри тикетов, LastPass не уточняет. И это, пожалуй, самая неприятная часть истории. В обращения в поддержку пользователи и корпоративные клиенты регулярно отправляют не только жалобы на биллинг, но и детали доступа к аккаунту, описания проблем со входом, иногда скриншоты, а в худших сценариях и документы для подтверждения личности. Индустрия уже видела такие эпизоды: support-системы утекали вместе с учетными данными и удостоверяющими документами. Поэтому в этой истории основной риск не исчерпывается тем, что кто-то теперь знает ваш телефон.
LastPass отдельно подчеркивает, что собственная инфраструктура компании не пострадала и что хранилища паролей пользователей в этом инциденте не затронуты. Формально это важное уточнение. Практически же новость все равно бьет по той части доверия, которую сервис по управлению паролями должен охранять особенно ревниво. Когда продукт продает безопасность как базовую функцию, пользователи оценивают не только то, взломали ли vault, но и общую дисциплину работы с партнерами, доступами, сегментацией данных и контуром подрядчиков.
Почему этот эпизод для LastPass особенно болезненный
Причина проста: это уже не первый крупный инцидент вокруг компании за последние годы. В 2022 году LastPass пережил куда более тяжелую историю: тогда злоумышленники похитили полное хранилище клиентских password vaults. Сами vault были зашифрованы мастер-паролями, известными только пользователям, но последствия оказались далеки от теоретических. Там, где мастер-пароли были слабыми, злоумышленники получили возможность брутфорсить хранилища офлайн, а затем добираться до секретов внутри: паролей, токенов и других чувствительных данных. Позже с той утечкой связывали и кражи криптоактивов, когда атакующие, предположительно, извлекали ключи кошельков из взломанных хранилищ.
На этом фоне нынешняя утечка данных LastPass может показаться менее разрушительной, потому что речь идет не о vault. Но репутационно она, возможно, бьет даже точнее. После кризиса 2022 года компания и так жила в режиме «еще один промах, и рынок перестанет сомневаться». Теперь промах пришел через цепочку поставщиков, а это для корпоративных заказчиков отдельный красный флаг. Любой CISO, который защищал продление контракта после прошлого инцидента, теперь получает неудобный вопрос от бизнеса: если даже после такой встряски вокруг сервиса снова всплывает компрометация клиентских данных, насколько вообще надежно выстроен контроль третьих сторон?
При этом LastPass в этом списке не одинок. Klue уже фигурирует как источник проблем сразу для нескольких компаний из сектора кибербезопасности, включая HackerOne, Recorded Future и Tanium. Сам по себе факт показателен: индустрия, которая продает защиту, все чаще страдает не от лобовых взломов основных продуктов, а от более прозаичных слабых мест в экосистеме подрядчиков, сервисов исследований, CRM, саппорта и маркетинговых платформ. Supply chain давно вышел за пределы пакетов npm и библиотек с вредоносным кодом. Теперь это еще и утечки через бизнес-инструменты, которые многие считают второстепенными и потому защищают слабее.
Что произошло у Klue и что делать клиентам
Гендиректор Klue Джейсон Смит написал, что компания обнаружила злоумышленников в своих системах 12 июня. Ответственность за атаку взяла на себя группа Icarus, которая занимается взломами и вымогательством и уже публично пригрозила опубликовать похищенные данные, если выкуп не будет выплачен. На запросы о масштабах инцидента, числе затронутых клиентов и контактах с атакующими Klue, по данным публикации, не ответила. LastPass тоже не раскрыл, сколько именно клиентов пострадало. Это оставляет бизнесу неприятную развилку: формально информации мало, но ждать полной картины, прежде чем реагировать, уже поздно.
Для разработчиков, продуктовых команд и IT-руководителей смысл новости довольно прикладной. Если ваши сотрудники или клиенты пользовались LastPass и общались с поддержкой, стоит исходить из того, что злоумышленники могли получить не просто контакты, а контекст общения: тему запроса, внутренние формулировки, возможно, детали аккаунта. Это делает последующие письма, звонки и сообщения в мессенджерах гораздо убедительнее. На практике полезно не ограничиваться общим предупреждением «будьте бдительны». Нужны конкретные меры: усиленная проверка запросов на сброс доступа, запрет на принятие решений по одному каналу связи, повторная коммуникация сотрудникам о фишинге с использованием реальных деталей обращений и отдельный мониторинг попыток атак на helpdesk, биллинг и IAM-процессы.
Для самого рынка история неприятна еще и тем, что ломает удобную отговорку «основной продукт не пострадал». В 2026 году этого уже мало. Пользователь видит не архитектурную диаграмму, а одну вывеску на входе. Если компания хранит у подрядчика данные клиентов, значит эти данные входят в ее реальную поверхность атаки. Именно поэтому новый инцидент вокруг LastPass выглядит шире одной новости про неудачного вендора: отрасли снова напоминают, что безопасность заканчивается не на продакшн-кластере, а там, где заканчивается ваш контроль над данными. Дополнительные детали по эпизоду с Klue и позиции LastPass можно сверить в публикации .