LastPass tiếp tục đối mặt với làn sóng lo ngại về bảo mật khi thông báo rò rỉ dữ liệu khách hàng thông qua đối tác bên thứ ba là công ty nghiên cứu thị trường Klue. Vụ việc không ảnh hưởng đến kho mật khẩu được mã hóa, nhưng làm lộ thông tin cá nhân nhạy cảm như tên, số điện thoại, email, địa chỉ nhà, cùng dữ liệu hỗ trợ khách hàng và doanh số. LastPass đã thu hồi quyền truy cập của nhân viên vào Klue, xoay API token bị lộ, thông báo cho cơ quan thực thi pháp luật và phối hợp với Klue cùng Salesforce (CRM) để điều tra.

Thông tin bị lộ và cách phòng tránh

Dữ liệu bị đánh cắp bao gồm thông tin liên lạc tiêu chuẩn trong CRM, không phải mật khẩu hay nội dung kho mật khẩu. Tuy nhiên, LastPass khuyến cáo người dùng cảnh giác với các cuộc tấn công lừa đảo qua email hoặc thao túng tâm lý lợi dụng dữ liệu này. Công ty cũng công bố danh sách địa chỉ IP và tên miền gửi email liên quan đến kẻ tấn công để doanh nghiệp kiểm tra hệ thống. Đây là vụ việc mới nhất trong chuỗi sự cố bảo mật của LastPass, gồm vụ hack năm 2015 làm lộ hash xác thực và vụ năm 2022 khi kẻ tấn công chiếm quyền truy cập vào bản sao lưu đám mây chứa kho mật khẩu mã hóa. Dù vậy, LastPass khẳng định kho mật khẩu vẫn an toàn trong lần này. Người dùng nên kích hoạt xác thực hai yếu tố và theo dõi các dấu hiệu bất thường.