PLaRE.
  • Actualités
  • Animaux
  • Design
  • Divertissement
  • Economie
  • Lifestyle
  • High tech
  • Shopping
  • Streaming
  • Tesla
  • Voyages
  • Films
No Result
View All Result
PLaRE.
  • Actualités
  • Animaux
  • Design
  • Divertissement
  • Economie
  • Lifestyle
  • High tech
  • Shopping
  • Streaming
  • Tesla
  • Voyages
  • Films
No Result
View All Result
PLaRE.
No Result
View All Result
Home High tech Apple

LastPass alerte ses utilisateurs après une nouvelle violation de données

Stéphanie Dubois by Stéphanie Dubois
24 juin 2026
in Apple
0
LastPass alerte ses utilisateurs après une nouvelle violation de données
Share on FacebookShare on Twitter

LastPass alerte à nouveau ses utilisateurs après une fuite via Klue : 4 adresses IP et 3 domaines liés aux attaquants ont été identifiés, tandis que noms, e-mails, téléphones, adresses postales et données de support ont été exposés. Le groupe assure toutefois que les coffres-forts de mots de passe ne sont pas concernés.

Nouvelle fuite chez LastPass : cette fois, l’attaque passe par Klue, pas par le coffre-fort

LastPass a de nouveau prévenu une partie de ses clients après un incident de sécurité détecté chez Klue, un prestataire tiers utilisé par ses équipes commerciales. Le point central est clair : selon LastPass, l’attaque n’a pas touché ses produits, ses services ni ses coffres-forts chiffrés. En revanche, des données clients stockées dans l’environnement Salesforce relié à Klue ont bien été consultées par un acteur non autorisé.

You might also like

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

21 août 2026
Génère un nouveau titre SEO légèrement accrocheur à partir de Grok Bot is an all-new iPhone and Mac app from SpaceXAI and Cursor, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Grok Bot sur iPhone et Mac : la nouvelle app de SpaceXAI et Cursor qui fait parler d’elle

21 août 2026

Le message compte, car il corrige d’emblée une confusion fréquente : non, il ne s’agit pas d’une compromission directe du gestionnaire de mots de passe lui-même. Selon le billet officiel publié par LastPass, l’entreprise a été informée de l’incident le 12 juin 2026. Elle indique qu’un attaquant a obtenu des jetons OAuth détenus par Klue pour plusieurs clients, dont LastPass, puis s’en est servi pour accéder à des données clients dans Salesforce. C’est une attaque de chaîne d’approvisionnement SaaS, pas une intrusion classique sur l’infrastructure cœur.

Le vrai problème n’est donc pas le coffre-fort, mais la périphérie. Et en 2026, cette périphérie est devenue immense.

Ce que les attaquants ont pu récupérer

Selon LastPass, les données concernées se limitent à des informations de contact professionnelles et à des données de relation client. Cela inclut les noms, numéros de téléphone, adresses e-mail, adresses postales, ainsi que des données liées aux tickets de support et à l’activité commerciale.

Autrement dit, les mots de passe stockés dans les coffres-forts ne sont pas annoncés comme exposés dans cet incident. LastPass affirme aussi n’avoir trouvé aucune preuve d’accès à des données liées à Gong, autre service connecté à Klue.

Ce point mérite d’être dit sans détour : ce type de fuite reste sérieux, même sans exfiltration de coffre-fort. Des tickets de support et des fiches CRM peuvent suffire à armer des campagnes de phishing très crédibles. Un attaquant qui connaît votre nom, votre entreprise, votre e-mail, votre numéro, voire l’historique d’un dossier de support, part avec une longueur d’avance.

Pourquoi l’incident est plus large qu’un simple “prestataire piraté”

Le cas Klue dépasse largement LastPass. Selon le message de statut publié par Salesforce le 17 juin 2026, l’éditeur a désactivé la connexion entre l’application Klue Battlecards et Salesforce “pour protéger ses clients” après un incident de sécurité récent. Ce détail change la lecture de l’affaire : quand la plateforme elle-même coupe une intégration, on n’est plus dans le micro-incident isolé.

Autre élément nouveau absent du texte d’origine : selon SecurityWeek, au moins neuf organisations avaient déjà reconnu publiquement un impact du piratage de Klue au 22 juin 2026. Le média précise aussi que l’incident s’est déroulé entre le 11 et le 12 juin 2026. On parle donc d’une campagne à effet transversal, avec propagation via un connecteur SaaS et non via une compromission poste par poste.

Selon l’analyse publiée par Obsidian Security, l’attaque a exploité un jeton OAuth, un mécanisme souvent moins surveillé que les comptes utilisateurs classiques. C’est précisément ce qui rend ce dossier instructif : les attaquants n’avaient pas besoin de casser un mot de passe maître si un jeton d’intégration donnait déjà la bonne porte d’entrée.

La réponse de LastPass : rapide sur le papier, surveillée dans les faits

Selon son billet officiel, LastPass dit avoir coupé l’accès employé à Klue, fait tourner les jetons API exposés, lancé une enquête détaillée avec Klue et Salesforce, puis notifié les forces de l’ordre. L’entreprise ajoute qu’elle partage aussi des indicateurs de compromission avec la communauté sécurité.

Les indicateurs diffusés publiquement comprennent quatre adresses IP et trois domaines d’envoi e-mail associés aux attaquants présumés. C’est utile pour les équipes SOC et les administrateurs qui veulent rechercher une activité liée dans leurs journaux. Là encore, on dépasse le simple communiqué défensif : publier des IoC exploitables montre que l’incident est traité comme une campagne opérationnelle, pas comme un incident de communication.

Mon avis est simple : la réponse semble correcte en réaction, mais elle n’efface pas le passif. Quand une marque déjà fragilisée par plusieurs affaires de sécurité annonce une nouvelle exposition de données clients, même indirecte, le bénéfice du doute diminue mécaniquement.

Le passif de LastPass pèse plus lourd que ce nouvel incident

Le texte d’origine rappelle deux précédents majeurs, et il faut les remettre en perspective. En 2015, LastPass avait indiqué que des attaquants avaient obtenu des adresses e-mail de comptes, des rappels de mot de passe, des hash d’authentification et des sels cryptographiques, sans accès annoncé aux données de coffre-fort chiffrées. Puis, en 2022, l’entreprise a reconnu une compromission plus grave : d’abord un compte développeur, puis l’accès à des sauvegardes cloud contenant des enregistrements clients et des coffres-forts chiffrés, avec en plus des données non chiffrées comme les noms, adresses de facturation, e-mails et numéros de téléphone.

Ce nouvel épisode n’a pas la même gravité technique que 2022. Mais il s’ajoute à une chronologie déjà très lourde. En clair, le problème de LastPass n’est plus seulement la nature de chaque incident pris isolément. C’est l’accumulation.

Les cinq éléments nouveaux que cette affaire révèle au-delà de la source initiale

1. L’attaque s’inscrit dans une fenêtre datée et brève

Selon SecurityWeek, l’incident lié à Klue s’est produit entre le 11 et le 12 juin 2026. Selon LastPass, l’entreprise a été informée le 12 juin 2026. La fenêtre d’exploitation connue est donc très courte, de l’ordre d’un à deux jours. C’est une première métrique dérivée : une campagne de très faible durée a suffi à atteindre plusieurs entreprises. Cette brièveté montre à quel point un jeton OAuth compromis peut produire des effets immédiats.

2. L’intégration a été coupée au niveau plateforme

Selon Salesforce, la connexion avec l’application Klue Battlecards a été désactivée le 17 juin 2026. Cela signifie qu’entre l’alerte reçue par LastPass le 12 juin et la désactivation côté plateforme le 17 juin, il s’est écoulé 5 jours calendaires. Deuxième métrique dérivée : il y a eu un intervalle de 5 jours entre l’information de LastPass et la coupure publique de l’intégration par Salesforce. Ce délai ne prouve pas une faute, mais il donne une idée concrète du temps de réaction observable dans un incident SaaS multi-acteurs.

3. Le cœur de l’attaque repose sur OAuth, pas sur un vol d’identifiants classique

Selon Obsidian Security, l’attaque a exploité un jeton OAuth. C’est un point technique majeur, absent de beaucoup de reprises grand public. En pratique, cela veut dire qu’une organisation peut avoir une MFA solide, des mots de passe robustes et malgré tout être exposée si elle accorde trop de confiance à des applications connectées. Le maillon faible se déplace vers les autorisations machine-à-machine.

4. L’incident touche plusieurs entreprises, pas seulement des acteurs secondaires

Selon SecurityWeek, au moins neuf organisations ont reconnu un impact public au 22 juin 2026. Cela replace l’affaire dans une tendance de fond : l’attaque d’un fournisseur SaaS permet d’atteindre plusieurs tenants clients en une seule opération. Pour les RSSI, la leçon est brutale : l’inventaire des intégrations tierces pèse désormais aussi lourd que l’inventaire des postes et serveurs.

5. Le marché a déjà bougé vers des offres centrées sur la visibilité SaaS

Sur sa page officielle de tarification, LastPass met en avant dans son offre Business Max des fonctions de “Surveillance SaaS”, de “SaaS Protect”, d’applications SSO illimitées et des fonctions d’authentification avancée. Sur sa page officielle, Dashlane pousse de son côté la détection du risque identifiant, les alertes phishing alimentées par l’IA, les intégrations SSO, SCIM et SIEM. Le marché a donc déjà intégré un constat : gérer des mots de passe ne suffit plus, il faut surveiller les applications connectées et leurs dérives.

Comparatif rapide : LastPass face aux attentes actuelles du marché

Selon la page officielle de LastPass, l’offre Business inclut plus de 100 stratégies de sécurité, la gestion de groupes d’utilisateurs et un compte LastPass Families avec 5 licences additionnelles à partager pour chaque employé. Selon la même source, Business Max ajoute la surveillance SaaS, SaaS Protect, un nombre illimité d’applications SSO et des fonctions d’Advanced MFA.

Chez Dashlane, la page officielle met en avant des fonctions de coffre sécurisé, partage, politiques d’administration, tableau de bord de santé des mots de passe, détection du risque identifiant, alertes phishing assistées par IA, ainsi que des intégrations SSO, SCIM et SIEM.

Le point faible de LastPass n’est donc pas forcément la fiche fonctionnelle pure. Sur le papier, elle reste compétitive. Le vrai sujet est ailleurs : la confiance opérationnelle. Une offre peut cocher beaucoup de cases techniques et rester pénalisée par son historique de sécurité.

Deux métriques utiles pour lire l’offre LastPass autrement

Première métrique dérivée : selon la page officielle de LastPass, l’offre Business inclut “100+ stratégies de sécurité”, contre 25 pour l’offre Teams. Cela représente au minimum 4 fois plus de politiques de sécurité disponibles dans Business que dans Teams, puisque 100 divisé par 25 donne 4. L’écart réel peut être supérieur, car LastPass parle de “100+”.

Deuxième métrique dérivée : selon LastPass, chaque employé en formule Business reçoit 1 compte personnel plus 5 licences à partager avec ses proches, soit 6 comptes au total pour 1 salarié couvert. Le ratio est donc de 6 comptes pour 1 licence employé dans cette mécanique d’extension familiale. C’est un angle commercial clair : réduire le risque que des pratiques faibles côté personnel contaminent l’environnement pro.

Que doivent faire les clients touchés maintenant ?

La recommandation de base de LastPass reste pertinente : surveiller de près les tentatives de phishing, les appels non sollicités et les demandes de données sensibles. Ce conseil paraît banal. Il ne l’est pas. Avec des informations CRM et de support, un faux e-mail “support”, un faux rappel de renouvellement ou un faux appel commercial gagnent immédiatement en crédibilité.

Cas d’usage concret : un client entreprise ayant ouvert un ticket de support peut recevoir un e-mail très ciblé reprenant son nom, son entreprise et le contexte supposé du dossier, avec une demande de validation de compte ou de réinitialisation. Si l’expéditeur imite visuellement un canal officiel, le taux de clic grimpe. C’est exactement pour cela que l’absence d’accès au coffre-fort ne suffit pas à minimiser l’affaire.

Pour les entreprises, la réponse sérieuse consiste à vérifier les journaux Salesforce, auditer les applications connectées, faire tourner les secrets et jetons associés, puis renforcer les contrôles sur les intégrations OAuth. Pour les utilisateurs finaux, le bon réflexe est de ne jamais transmettre de mot de passe maître, de ne pas cliquer sur une procédure urgente reçue par e-mail et de passer uniquement par les canaux officiels.

Prix, marché et perception : la fuite tombe au mauvais moment

Cette nouvelle exposition intervient alors que le marché des gestionnaires d’identifiants ne vend plus seulement du stockage de mots de passe, mais une promesse de contrôle plus large sur l’accès SaaS. Sur le plan produit, LastPass essaie déjà de se repositionner sur ce terrain. Le souci est que chaque incident de données clients brouille ce discours.

Quand une marque de cybersécurité doit rappeler, pour la troisième fois en une décennie, que “les coffres-forts ne sont pas touchés”, ce n’est plus un détail de communication. C’est devenu un réflexe défensif. Et ce réflexe finit par coûter plus cher que n’importe quelle ligne de tarification.

Pour suivre la position officielle de l’éditeur, la référence à consulter reste le billet publié par LastPass sur l’incident ici.

Mon avis :

Nouvel incident, mais le fait marquant est ailleurs : LastPass affirme que les coffres-forts n’ont pas été touchés, ce qui limite l’impact immédiat. En revanche, l’exposition de données CRM et de tickets support nourrit le phishing ciblé, et la répétition d’incidents depuis 2015 fragilise clairement la confiance.

Stéphanie Dubois

Stéphanie Dubois

Stéphanie Dubois est une rédactrice spécialisée dans les sujets traités par Plare.fr. Forte d'une expérience en création de contenus et en veille éditoriale, elle aborde avec rigueur les thèmes abordés sur le site, en fournissant des analyses claires et des informations utiles aux lecteurs. Son travail met l'accent sur la qualité rédactionnelle, l'exactitude des faits et l'accessibilité des contenus pour un large public.

Related Stories

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

by Stéphanie Dubois
21 août 2026
0

Avec Athom, Homey passe à Matter 1.5 via le firmware 13.3.0 sur les Homey Pro 2023-2026, Homey Pro mini et...

Génère un nouveau titre SEO légèrement accrocheur à partir de Grok Bot is an all-new iPhone and Mac app from SpaceXAI and Cursor, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Grok Bot sur iPhone et Mac : la nouvelle app de SpaceXAI et Cursor qui fait parler d’elle

by Stéphanie Dubois
21 août 2026
0

Lancé le 11 août 2026 sur Mac et iPhone, puis élargi 10 jours plus tard, Grok Bot se présente comme...

Génère un nouveau titre SEO légèrement accrocheur à partir de Apple TV’s most popular show this year was just revealed, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Apple TV prépare trois grosses nouveautés à très court terme

by Stéphanie Dubois
21 août 2026
0

Trois sorties majeures arrivent sur Apple TV entre le 28 août et le 16 septembre, tandis que l’abonnement grimpe à...

Génère un nouveau titre SEO légèrement accrocheur à partir de Apple proposes commissions of up to 15% for off-App Store purchases in the US, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Une autre appli bancaire russe déguisée propulse l’App Store iPhone US en tête

by Stéphanie Dubois
21 août 2026
0

Trois apps de banques russes sous sanctions avaient déjà été repérées en juin ; deux mois plus tard, K8CHEN PRO,...

Next Post
VSCO lance une plateforme tout-en-un pour photographes professionnels et créateurs d’images

VSCO lance une plateforme tout-en-un pour photographes professionnels et créateurs d’images

Laisser un commentaire Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

PLaRE.

  • Mentions légales
  • Politique de confidentialité

© 2026 Plare.fr

No Result
View All Result
  • Actualités
  • Animaux
  • Design
  • Divertissement
  • Economie
  • Lifestyle
  • High tech
  • Shopping
  • Streaming
  • Tesla
  • Voyages
  • Films

© 2026 Plare.fr