Klue 経由で顧客データが流出—パスワードボルトは未影響
9to5Mac が報じたところによると、LastPass が利用者に通知したのは、市場調査プラットフォーム Klue の侵害によるもの。不正なアクターが Klue から窃取した OAuth トークンを悪用して、LastPass の Salesforce 環境にアクセスしたとのことです。
LastPass はこの流出によって顧客のパスワードボルトや暗号化されたクレデンシャルは影響を受けなかったと強調しています。
LastPass の公式ブログによると、流出したのは以下の情報です。
- 顧客名、電話番号、メールアドレス、物理的な住所などの基本的なビジネス連絡先情報
- CRM(顧客関係管理)関連データ
- サポートケースデータ
- 営業関連データ
パスワード・ボルト本体が被害を受けなかったという点は重要です。つまり、暗号化されたパスワードデータについては、直接的なリスクは低いと言えます。ただし、盗まれた顧客情報はフィッシングやソーシャルエンジニアリング攻撃の材料として使用される可能性があり、LastPass は利用者に警戒を呼びかけています。
LastPass の対応と攻撃者の手がかり
LastPass は事態を察知した直後、以下の対応を実施したと説明しています。
- Klue への従業員アクセスの取り消し
- 流出した API トークンのローテーション(無効化と新規発行)
- 法執行機関への通知
- Klue および Salesforce と協力した詳細な調査
セキュリティプロフェッショナルや企業の IT 運用チームが活用できるよう、LastPass は攻撃者に関連する IP アドレスとメール送信元ドメインも公開しました。
| タイプ | 詳細 |
|---|---|
| IP アドレス | 138.226.246[.]94 94.154.32[.]160 159.183.215[.]61 159.183.181[.]239 |
| メール送信元ドメイン | baccarat.com[.]au robinskitchen.com[.]au house.com[.]au |
これらの情報を社内システムで検索することで、もし類似の不正アクセスが行われていないか確認する手がかりになります。
LastPass のセキュリティ問題の歴史
このニュースが衝撃的な理由は、LastPass がこれまで複数のセキュリティインシデントを経験していることにあります。正直、ここまで何度も流出被害が報道されると、利用者の信頼が大きく傷つくのではないかと感じます。
| 発生年 | 内容 | 影響範囲 |
|---|---|---|
| 2015年 | 不正アクターがアカウントメールアドレス、パスワードリマインダー、認証ハッシュ、暗号学的ソルトを取得 | パスワードボルトは未影響 |
| 2022年 | 開発者アカウントが侵害され、ソースコードと技術情報が盗まれた。その後、盗まれた情報を使ってクラウドバックアップにアクセスし、顧客レコードと暗号化パスワードボルト、名前・請求住所・メール・電話番号などの非暗号化情報を取得 | パスワードボルトと個人情報の両方が流出 |
| 2026年(今回) | Klue 経由の供給チェーン攻撃で顧客連絡先情報とサポートケースデータが流出 | パスワードボルトは未影響 |
2022年の事案では実際に暗号化パスワードボルトにアクセスされており、今回のような「パスワード保管庫は無事」というシナリオとは質が異なります。
それでも、企業の信頼を司るパスワード管理サービスがこうした頻度でセキュリティインシデントに直面するのは、開発者やエンジニアの心理に影響します。私個人としても、クラウドベースのパスワード管理をどの製品にゆだねるかは慎重に判断する必要があると考えています。
開発者・企業が今すぐ取るべき対応
このような状況下で、LastPass ユーザーが実際に何をすべきかは明確です。
- パスワード変更の優先順位をつける:流出した個人情報(メール、電話番号、住所)を使ったフィッシングメールやソーシャルエンジニアリングの標的になる可能性があります。特に金融・クラウドサービス・API キー管理システムへのアクセスに使っているパスワードは優先的に変更してください。
- メール・電話への不審な接触に注意:盗まれた連絡先情報を使った詐欺や不正アクセス試行が増加する可能性があります。
- 企業の IT 運用チムの確認:公開された IP アドレスとドメインを社内のログに対して検索し、もし該当するアクセスがないか確認する価値があります。
セキュリティという観点からは、LastPass に限らず複数のパスワード管理ツールの導入を検討したり、重要なクレデンシャルについては物理的な認証器(Yubikey などの FIDO2 対応キー)と組み合わせたり、クラウドキープに完全に依存しない戦略を考えるのもよいでしょう。