LastPassは、Klue統合に紐付けられたOAuthトークンが盗まれた後、攻撃者が顧客サポートケースデータにアクセスしたことを確認した。このトークンによりSalesforce環境への侵入が可能となった。TechCrunchはこれをパスワード管理サービスにとって近年2度目の重大インシデントと位置づけ、BleepingComputerは技術的メカニズム、すなわち侵害されたOAuthトークンが横方向のSaaSアクセスを可能にした点を特定している。両者が収束する真の問題は、攻撃がLastPassの中核システムには一切触れていないにもかかわらず、接続されたベンダー経由で顧客データが漏洩したという事実だ。

これはSaaS時代を象徴する企業セキュリティの失敗形態である。現代企業は数十のサードパーティツールをOAuth経由で結合しており、各ハンドシェイクは最初の許可後も長期間持続する信頼関係を生み出す。Klueのような単一の競合情報ベンダーにおける侵害がSalesforceに連鎖し、さらに顧客記録へと波及する。マルウェアも、被害者自身のスタッフへのフィッシングも不要だ。影響範囲は自社の防御策ではなく、スタック内で最も脆弱な統合によって決定される。

LastPassにとっては、技術的範囲よりも評判コストの方が重い。セキュリティベンダーとして価値提案の全てが信頼に依存する中、周辺的なサポートデータ漏洩であっても、2022年のボルトデータインシデントで既に傷ついた企業顧客との信頼性を損なう。競合他社、1Password、Bitwarden、Dashlaneは調達競争でこの物語を強調するだろうし、CISOは更新交渉でこれを交渉材料として利用する可能性がある。

より広範なシグナル:OAuthトークンガバナンスは、現在、ほとんどの企業が完全には把握できない取締役会レベルのリスクエクスポージャーとなっている。Klue–LastPass–Salesforceの連鎖は、業界全体でSalesforce接続アプリを標的とした過去のトークン窃取キャンペーンを反映している。保険会社や監査人が2年前にMFAを要求したように、トークンインベントリの提出を求め始めることが予想される。

推奨される対策:短命トークンと自動ローテーションを強制する、全てのOAuth許可とそのスコープのライブインベントリを維持する、SaaS間接続に最小権限を適用する、統合パートナーに契約上の侵害通知SLAを要求する。投資家は、SaaSデューデリジェンスにおいてサードパーティトークンの拡散を重要なリスク要因として扱うべきだ。