加拿大市场研究公司 Klue 披露,黑客本月利用一项可追溯至 2022 年的旧凭证,从其系统中获取访问权限,并窃取多家企业客户的数据。事件已波及密码管理公司 LastPass 及多家网络安全企业。
黑客借旧凭证进入系统
Klue 表示,这项凭证最初在 2022 年提供给一家第三方,用于一项范围有限的试点项目。公司称,现阶段调查显示,攻击者正是借助这项凭证实施入侵。
不过,Klue 没有说明该试点的具体用途、持续时间,也未披露接收凭证的第三方身份。对于试点结束后为何没有撤销这项凭证,公司同样没有作出解释。
客户云端数据被进一步下载
根据披露,Klue 在 6 月 12 日发现异常,并于上周首次公开事件。黑客进入 Klue 系统后,获取了用于连接客户外部云服务和数据库的 OAuth 令牌,随后下载相关数据,并向受影响企业发出勒索威胁。
目前已知受影响客户包括 LastPass 以及数家网络安全公司。一个名为 Icarus 的黑客组织已在数据泄露网站上认领此次攻击,并威胁称若赎金未获支付,将公开所窃取的数据。
- Klue 于 6 月 12 日发现入侵
- 被利用凭证可追溯至 2022 年
- 攻击者获取了客户相关 OAuth 令牌
凭证来源和管理仍有疑问
Klue 仅在博客中将其描述为“与集成服务相关的遗留凭证”,但没有说明这究竟是员工账号密码,还是其他类型的访问凭证。公司也未说明,这项凭证究竟是从第三方处泄露,还是直接从 Klue 自身系统中被窃取。
这些细节关系到攻击路径的还原,也影响外界对其内部安全控制的判断。由于该凭证可追溯至数年前,事件也引发了对其凭证下线流程和历史访问权限管理的质疑。
公司称正审查访问控制
Klue 表示,仍在继续调查此事,并已启动对凭证管理、供应商访问控制、监测能力和部署安全流程的全面审查。
截至报道发布时,Klue 没有说明是否已与黑客接触,也未披露是否考虑支付赎金。
