
LastPass-Daten über Klue-Leck: OAuth-Token führen zu Salesforce-Zugriff
LastPass hat bestätigt, dass Angreifer über einen Supply-Chain-Angriff auf die Markt-Intelligence-Plattform Klue Zugriff auf Kundendaten aus der Salesforce-Umgebung des Passwort-Managers erhalten haben. Laut Help Net Security kompromittierten die Angreifer OAuth-Token von Klue, einem CRM- und Sales-Tool-Integrator, und nutzten diese Zugänge um in Salesforce-Instanzen einzudringen. SecurityWeek berichtet, dass über ein Dutzend Klue-Kunden bestätigt haben, dass Hacker Daten aus ihren Salesforce-Systemen gestohlen haben. Die Angreifer-Gruppe Icarus wird für die Attacke verantwortlich gemacht und hat bereits Daten von mehreren Opfern geleakt.
Die Supply-Chain-Attacke verdeutlicht ein bekanntes Sicherheitsmuster: OAuth-Token als "Tür" in Unternehmens-Systeme zu missbrauchen. Wenn ein Integrator wie Klue unter Kontrolle eines Angreifers steht, können alle Kunden betroffen sein, die über APIs oder SSO mit dieser Plattform verbunden sind. LastPass nutzte Klue offenbar zur Marktdatenanalyse und hatte der Plattform Zugriffe auf die Salesforce-Umgebung gewährt — eine Konstellation, die für viele DACH-Unternehmen typisch ist. Der Incident zeigt auch, dass Passwort-Manager selbst vor derartigen Supply-Chain-Risiken nicht geschützt sind, obwohl ihre Kunden ihnen für Sicherheit vertrauen.
Für deutschsprachige Unternehmen ist dieser Angriff ein Testfall für DSGVO-relevante Fragen: OAuth-Token sind meist nicht-revozierbar dokumentiert, betroffene Daten schwer nachverfolgbar. Unternehmen, die Klue einsetzen, sollten sofort überprüfen, welche API-Rechte sie der Plattform gewährt haben und ob Audit-Logs verdächtige Salesforce-Zugriffe zeigen. Wer eigene SaaS-Anwendungen betreibt, muss OAuth-Token-Rotation, minimale Berechtigungen und kontinuierliches Monitoring zur Standard-Praxis machen. Das Incident Response Team sollte das 72-Stunden-DSGVO-Playbook nach LLM-Datenlecks als Struktur-Vorlage nutzen — auch für klassische Supply-Chain-Breaches.
Die tiefergehende Sicherheit von Unternehmens-Integrationen wird in der KI-Pentesting-Pillar diskutiert, wo OAuth-Missbrauch als Angriffs-Vektor systematisch behandelt wird.
Quellen
- Help Net Security: LastPass customer data exposed through Klue supply chain attack
- SecurityWeek: BeyondTrust, LastPass Impacted by Klue-Salesforce Incident
- Dark Reading: Scope of Salesforce Attacks Expands as Icarus Leaks Data
- Bleeping Computer: LastPass confirms data breach in Klue supply chain attack