Rood hangslot op een zwart computertoetsenbord
Nieuws25 juni · 20:455 min leestijd

Tweede hackersgroep eist losgeld na Klue-datalek: double extortion treft LastPass-klanten

Bij het Klue-datalek beloven de oorspronkelijke hackers de buit te wissen, maar een tweede groep eist nu losgeld van klanten als LastPass. Deze double extortion verandert de risicoberekening voor elk getroffen bedrijf.

Een datalek voelt afgesloten zodra de daders beloven de gestolen data te wissen. De inbraak bij Klue laat zien waarom dat een gevaarlijke aanname is. Marktonderzoeksplatform Klue, dat eerder deze maand werd gehackt, meldt nu dat de oorspronkelijke aanvallers de buit aan het verwijderen zijn, maar tegelijk duikt een tweede hackersgroep op die dezelfde data claimt en er opnieuw losgeld voor eist. Die dubbele afpersing, ook wel double extortion, treft klanten van Klue zoals wachtwoordmanager LastPass, en daarmee ook Nederlandse bedrijven die zulke diensten gebruiken.

Wat er nu gebeurt

De afpersingsgroep Icarus brak op 12 juni in bij Klue en stal klantdata uit gekoppelde Salesforce-omgevingen. Volgens een update van Klue heeft Icarus laten weten de gestolen gegevens te verwijderen, en de leksite van de groep was donderdagochtend offline. Geruststellend, zou je denken, ware het niet dat zich meteen een tweede groep meldde die zegt de data rechtstreeks van Icarus te hebben gekregen. Die tweede groep plaatste een lijst met naar eigen zeggen 195 getroffen Klue-klanten en eiste opnieuw losgeld, met de boodschap dat ze alles zouden lekken bij niet betalen. Klue waarschuwt klanten dat deze tweede groep waarschijnlijk alleen monsters van data voor een deel van de klanten heeft, niet de volledige buit, en adviseert om bewijs op te vragen voordat je met afpersers in zee gaat.

De tweede groep beweert bovendien dat iemand Icarus al had betaald, en dat de persoon achter Icarus een tiener zou zijn die ergens in het Verenigd Koninkrijk of een buurland woont. Hard bewijs voor die claims ontbreekt; het tekent vooral hoe rommelig en onbetrouwbaar de onderwereld rond zo'n lek is, en hoe weinig een afspraak met criminelen waard is.

Hoe Klue gehackt werd

De inbraak zelf draaide om een klassiek supply chain-zwak punt: LastPass lekte klantgegevens via een vergeten OAuth-koppeling met leverancier Klue, waarbij Icarus binnenkwam via een sluimerende inloggegeven uit een proefproject uit 2022, OAuth-tokens oogstte en daarmee de Salesforce-omgevingen van Klue-klanten bevroeg. Onderzoekers van ReliaQuest zagen geautomatiseerde Python-scripts die in een kwartier bijna duizend verzoeken op de Salesforce-API afvuurden. Naast LastPass staan inmiddels minstens twaalf bedrijven op de bevestigde lijst, waaronder Jamf, HackerOne, Huntress, OneTrust, Recorded Future, Snyk en Tanium.

Het Nederlandstalige LastPass-menu in de browser met opties als Mijn LastPass kluis en Afmelden, bron: Lastpass / Wikimedia Commons (CC BY-SA 3.0)
Het Nederlandstalige LastPass-menu in de browser met opties als Mijn LastPass kluis en Afmelden, bron: Lastpass / Wikimedia Commons (CC BY-SA 3.0)

Wat double extortion betekent voor jouw bedrijf

Voor elk bedrijf dat LastPass of een van de andere getroffen diensten gebruikt, verandert deze tweede groep de risicoberekening. De les is ongemakkelijk: een belofte van criminelen om data te wissen is geen garantie dat het verhaal voorbij is. Dezelfde dataset kan doorverkocht, gekopieerd of opnieuw als pressiemiddel ingezet worden, soms door een partij die niets met de oorspronkelijke inbraak te maken had. Betalen lost dat dus niet structureel op; je hebt geen enkele zekerheid dat een tweede of derde groep niet alsnog opduikt.

Wat wel helpt, is uitgaan van het ergste scenario. Ga ervan uit dat de gelekte gegevens, namen, e-mailadressen en telefoonnummers, definitief buiten je controle zijn. Reken op gerichte phishing die overtuigend oogt omdat de afzender je echte gegevens kent, en train je mensen daarop. En trek de structurele les uit de oorzaak: elke OAuth-koppeling tussen je CRM en een externe tool is een sleutel die iemand anders beheert. Inventariseer welke koppelingen, API-tokens en proefaccounts je ooit aanmaakte en trek in wat je niet meer gebruikt, precies de hygiene waarmee je je automatiseringsstack tegen supply chain-aanvallen beschermt. Een vergeten sleutel uit 2022 was hier de open deur, en dat soort deuren staan bij veel bedrijven nog op een kier.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je koppelingen

Een vergeten OAuth-sleutel uit 2022 was hier de open deur. Ik breng je integraties en API-koppelingen in kaart, bouw ze veilig op en automatiseer het beheer ervan, end-to-end en self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

LastPass lekt klantgegevens via supply chain-aanval op leverancier Klue
Nieuws
5 min

23 jun 12:27

LastPass lekt klantgegevens via supply chain-aanval op leverancier Klue

Aanvallers compromitteerden Klue, een tool die LastPass koppelde aan Salesforce, en stalen zo namen, e-mailadressen en adressen van klanten. De wachtwoordkluizen bleven veilig, maar de phishingkans neemt toe.

De medewerker is weg, zijn koppelingen draaien door
Inzicht
7 min

29 jul 09:00

De medewerker is weg, zijn koppelingen draaien door

Het account van een vertrokken collega uitzetten trekt maar één ding in: zijn eigen inlog. Zijn koppelingen, tokens en gedeelde accounts draaien door, omdat niemand bij de uitgifte een eindmoment vastlegde.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot
Nieuws
4 min

7 aug 22:08

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot

Een zeroday met de maximale CVSS-score van 10.0 in analysetool Metabase legde de klantgegevens van laptopmaker Framework bloot. Zelf gehoste installaties vanaf versie 1.58 zijn nog steeds kwetsbaar en moeten direct bijwerken.

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten
Nieuws
4

3 aug 16:12

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten

Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard, met doorlopende securityvalidatie als inzet. Wat dat betekent voor het pentestcontract dat je nu verlengt, twaalf dagen voor de Cyberbeveiligingswet ingaat.

Na het datalek bij Accenture: audit niet je IT-leverancier, audit zijn toegang
Inzicht
7 min

27 jul 17:00

Na het datalek bij Accenture: audit niet je IT-leverancier, audit zijn toegang

Bij Accenture kwamen broncode en cloudsleutels te koop te staan. De les zit niet in het certificaat van je IT-leverancier, maar in de accounts en sleutels die zijn mensen in jouw systemen hebben.