Şifre yöneticisi hizmeti LastPass, yeni bir sızıntı haberiyle gündemde. Özellikle 2022 yılında yaşadığı büyük veri sızıntısıyla gündeme gelen LastPass, kullanıcı verilerini etkileyen yeni bir veri ihlalini daha doğruladı. Ancak bu kez saldırının hedefinde doğrudan LastPass sistemleri değil, şirketin birlikte çalıştığı teknoloji ortaklarından biri yer alıyor.
LastPass tarafından yapılan açıklamaya göre saldırı, pazar araştırması ve rekabet analizi alanında faaliyet gösteren Klue adlı şirkette meydana geldi. Geçtiğimiz hafta ihlali duyuran Klue'nun sistemlerine sızan saldırganlar, şirketin müşterilerine ait verilere erişim sağladı. Bu müşteriler arasında LastPass de bulunuyordu.
Kullanıcıların En Kritik Bilgileri Ele Geçirildi
LastPass'in paylaştığı bilgilere göre saldırganlar; kullanıcıların isim, telefon numarası, e-posta adresi ve fiziksel adres gibi kişisel bilgilerini ele geçirdi. Ayrıca müşteri destek talepleriyle ilgili kayıtlar ve satış süreçlerine ilişkin bazı veriler de çalındı. Şirket, kendi altyapısının bu olaydan etkilenmediğini ve kullanıcıların parola kasalarının (password vault) güvende olduğunu özellikle vurguladı. Ancak bu durum, ortada yine büyük bir sızıntı olduğu gerçeğini değiştirmiyor.
LastPass, Klue ihlalinden etkilenen tek şirket değil. Daha önce siber güvenlik sektöründen HackerOne, Recorded Future ve Tanium gibi şirketler de aynı olay kapsamında veri kaybı yaşadıklarını açıklamıştı. Klue CEO'su Jason Smith, saldırganların şirket sistemlerinde 12 Haziran'da tespit edildiğini duyurdu. Saldırının sorumluluğunu ise Icarus adlı bir fidye ve şantaj grubu üstlendi. Grup, fidye taleplerinin karşılanmaması durumunda çalınan verileri yayımlamakla tehdit ediyor.
LastPass'in kaç kullanıcısının bu ihlalden etkilendiği henüz bilinmiyor. Şirket, 2024 itibarıyla 33 milyondan fazla kullanıcıya ve yaklaşık 1,6 milyon ücretli müşteriye hizmet verdiğini belirtiyor. Bu nedenle ihlalin kapsamına dair yeni detaylar geldikçe olayın etkisinin daha net ortaya çıkması bekleniyor.
Normal şartlarda iflas etmeleri lazım, belli ki güvenlik prosedürleri lafta kalmış... ülkemizde de her ay saldırıya uğrayıp rezil olan birçok firma oluyor. sonuç fiyasko fakat bunun tekrarlanmaması için gereken yatırım yapılmıyor. işim gereği müşterilerimizde sıkılaştırma süreçleri zaafiyet giderme süreçlerinde en büyük engel şirketin yöneticileri ve çalışanlarından geliyor. maliyetlere giremiyoruz yapı ağır geliyor laylaylom çalışmak olması gereken olamıyor.. bu tip durumlarda bir halt yedik deyip haber vermek yerine biraz detaya yapılan hataya dair bilgi kırıntısı verilse birçok firma müşteri bulamaz... satmak için yalanları dizerler önlem almazlar. açmaz bir durum.
Uzun yıllardır raspberry pi 3+tailscale+vaultwarden kullanıyorum, en önemli verileri ne tarayıcının ne de bu tarz şirketlerin insafına bırakırım. Bitwarden yine alternatiflerine göre kısmen iyi fakat vaultwarden ile selfhosted kapalı bir sistemde şifreleri tutmak en mantıklısı.
Bu haberden bağımsız soruyorum: Bütün şifrelerinizi harici bir kurumda saklamak ve tek bir şifre ile bunlara erişmek çok aptalca değil mi? Ben banka, gmail,edevlet vs hassas şifrelerimi tarayıcıya bile kaydetmiyorum. Tamamını bir şirkete vermek nasıl bir cesaret istiyor?
LastPass tarafından yapılan açıklamaya göre saldırı, pazar araştırması ve rekabet analizi alanında faaliyet gösteren Klue adlı şirkette meydana geldi. Geçtiğimiz hafta ihlali duyuran Klue'nun sistemlerine sızan saldırganlar, şirketin müşterilerine ait verilere erişim sağladı. Bu müşteriler arasında LastPass de bulunuyordu.
Kullanıcıların En Kritik Bilgileri Ele Geçirildi
LastPass'in paylaştığı bilgilere göre saldırganlar; kullanıcıların isim, telefon numarası, e-posta adresi ve fiziksel adres gibi kişisel bilgilerini ele geçirdi. Ayrıca müşteri destek talepleriyle ilgili kayıtlar ve satış süreçlerine ilişkin bazı veriler de çalındı. Şirket, kendi altyapısının bu olaydan etkilenmediğini ve kullanıcıların parola kasalarının (password vault) güvende olduğunu özellikle vurguladı. Ancak bu durum, ortada yine büyük bir sızıntı olduğu gerçeğini değiştirmiyor.
Ayrıca Bkz.Neden yasaklandığı belli oldu: Anthropic Mythos, ABD'nin dijital kalesine girdi
LastPass, Klue ihlalinden etkilenen tek şirket değil. Daha önce siber güvenlik sektöründen HackerOne, Recorded Future ve Tanium gibi şirketler de aynı olay kapsamında veri kaybı yaşadıklarını açıklamıştı. Klue CEO'su Jason Smith, saldırganların şirket sistemlerinde 12 Haziran'da tespit edildiğini duyurdu. Saldırının sorumluluğunu ise Icarus adlı bir fidye ve şantaj grubu üstlendi. Grup, fidye taleplerinin karşılanmaması durumunda çalınan verileri yayımlamakla tehdit ediyor.
LastPass'in kaç kullanıcısının bu ihlalden etkilendiği henüz bilinmiyor. Şirket, 2024 itibarıyla 33 milyondan fazla kullanıcıya ve yaklaşık 1,6 milyon ücretli müşteriye hizmet verdiğini belirtiyor. Bu nedenle ihlalin kapsamına dair yeni detaylar geldikçe olayın etkisinin daha net ortaya çıkması bekleniyor.
Kaynak:https://techcrunch.com/2026/06/23/password-manager-maker-lastpass-says-hackers-stole-customer-support-case-data-during-klue-breach/
DH forumlarında vakit geçirmekten keyif alıyor gibisin ancak giriş yapmadığını görüyoruz.
Üye Ol Şimdi DeğilÜye olduğunda özel mesaj gönderebilir, beğendiğin konuları favorilerine ekleyip takibe alabilir ve daha önce gezdiğin konulara hızlıca erişebilirsin.
Haberi Portalda Gör