LastPass, 또 뚫렸다 — 이번엔 자기 잘못도 아니었다
폐기되지 않은 OAuth 토큰 하나로 수백 개 기업 CRM이 열렸다

LastPass가 또 뚫렸다. 2015년, 2022년에 이어 세 번째다. 그런데 이번 양상은 다르다. LastPass 자체 인프라는 멀쩡했다. 문제는 옆집이었다.
폐기되지 않은 토큰 하나가 CRM 전체를 열었다
2026년 6월, 위협 그룹 Icarus는 마케팅 인텔리전스 플랫폼 Klue에서 확보한 장수명(long-lived) OAuth 토큰을 무기로 썼다. Klue는 Salesforce와 통합된 앱으로, 수백 개 고객사의 CRM 환경 접근 권한을 위임받고 있었다. 핵심 문제는 단순하다. 계약 목적이 끝난 뒤에도 이 토큰들이 폐기되지 않았다.
LastPass 공식 블로그에 따르면 LastPass는 6월 12일 Klue로부터 침해 사실을 통보받았고, 11일이 지난 6월 23일에야 영향받은 고객에게 알렸다. 탈취된 데이터는 성명·이메일·전화번호·주소·고객 지원 케이스 전반이다. BleepingComputer가 확인한 바에 따르면 피해는 LastPass에 그치지 않았다. Huntress, Recorded Future, Tanium 등 사이버보안 기업들을 포함한 수백 개 Klue 고객사가 동시에 노출됐다.
"볼트는 안전합니다" — 이제 이 문장만으론 부족하다
LastPass가 반복적으로 꺼내는 방어 논리가 있다. "암호화된 비밀번호 볼트와 마스터 패스워드는 이번 침해에 포함되지 않았습니다." 2022년에도, 이번에도 같은 문장이 나왔다.
그러나 이번에 유출된 데이터는 다른 방식으로 작동한다. 이름+이메일+전화번호+주소의 조합은 스피어 피싱과 보이스 피싱의 정밀 원료다. TechCrunch가 지적했듯 LastPass 사용자는 보안에 민감한 계층이다. 역설적으로, 그래서 더 정교한 사회공학 공격의 표적이 된다. 공격자는 "당신의 볼트가 위험합니다"라는 가짜 긴급 경고 하나로 마스터 패스워드 탈취를 시도한다. 볼트가 안전해도, 볼트 앞에 서 있는 사람이 뚫리면 끝이다.
SaaS 공급망은 아직 감사를 받지 않는다
The Hacker News에 따르면 Salesforce는 사건 이후 Klue 앱 통합을 전면 비활성화했다. 사후 조치다. 예방이 아니었다.
이번 공격의 핵심 벡터는 기술적 취약점이 아니라 운영 정책의 공백이다. Huntress의 침해 분석에 따르면 폐기되지 않은 OAuth 토큰들이 실질적으로 마스터키처럼 기능했다. 이 구조는 Klue만의 것이 아니다. 수천 개의 SaaS 앱이 지금 이 순간에도 고객사의 Salesforce, HubSpot, Zendesk에 연결돼 있고, 대부분 토큰 만료 정책이 없다. SecurityWeek에 따르면 BeyondTrust도 이번 사건의 영향권에 들었다. 보안을 파는 기업이 공급망으로 뚫렸다는 사실은 아이러니이자, 경고다.
공급망 감사가 다음 규제 표준이 된다
당장의 시사점은 세 가지다. 첫째, OAuth 토큰에 명시적 만료 기한을 설정하는 것은 선택이 아니라 보안 위생의 기본이다. 둘째, 기업은 연동된 서드파티 앱의 권한 범위를 정기적으로 감사해야 한다. 셋째, LastPass 입장에서는 이번 사건이 사용자 이탈을 가속할 가능성이 크다. 볼트 자체의 안전성이 훼손되지 않아도, '또 LastPass'라는 누적 인식은 신뢰 자산을 갉아먹는다.
공급망 공격은 가장 강한 고리가 아니라 가장 약한 연결을 노린다. 보안은 이제 자사 인프라만의 문제가 아니다. 당신이 서명한 SaaS 연동 목록이 곧 당신의 공격 표면이다.
출처
- Klue Supply Chain Incident & LastPass Response — LastPass 공식 블로그
- LastPass confirms data breach in Klue supply chain attack — BleepingComputer
- Password manager maker LastPass says hackers stole customer support case data — TechCrunch
- BeyondTrust, LastPass Impacted by Klue-Salesforce Incident — SecurityWeek
- Klue Breach Investigation — Huntress
- Salesforce Disables Klue App Integration After OAuth Token Abuse — The Hacker News
댓글 0
첫 댓글을 남겨보세요.
