> ## Content Index
> Fetch the complete content index at: https://www.5news.com.hk/llms.txt
> Use this file to discover other available public pages before exploring further.

# 密碼管理工具 LastPass 客戶資料外洩：第三方供應商遭黑客入侵事件全解析及安全建議
- URL: https://www.5news.com.hk/lastpass-data-breach-klue-2026-security-tips-alternatives/
- Published: 2026-07-21T06:27:28.000Z
- Updated: 2026-07-21T06:27:41.000Z
- Description: 密碼管理軟件 LastPass 再次發生資料洩漏事件。今次風波源於第三方市場情報平台 Klue 遭到黑客攻擊，導致 LastPass 儲存喺客戶關係管理系統入面嘅用戶聯絡及支援紀錄外洩。雖然加密密碼庫並未受到影響，但外洩資料仍可能被用作網絡釣魚攻擊。本文為大家詳細整理事件來龍去脈、受影響範圍，並提供保護個人數碼資產嘅實用建議，更有其他高安全性密碼管理工具比較，協助全面提升網絡安全意識！
- Author: 5News編輯部
- Tags: #Proton, 科技, 實用教學, 全部

## LastPass 用戶注意！供應商 Klue 遭黑客攻擊，實用密碼管理替代方案比較

密碼管理軟件 LastPass 再次捲入資料外洩風波。根據外國科技媒體 Android Authority (Android Authority) 報導，2026年6月嘅最新安全事件並非源於 LastPass 自身系統漏洞，而係第三方供應商 [Klue 受到黑客攻擊](https://klue.com/blog/an-update-on-recent-klue-security-incident)。呢次入侵導致黑客獲取部分權限，成功接觸到 LastPass 儲存喺客戶關係管理系統（CRM）內嘅部分客戶資料。作為一間專注於網絡安全嘅企業，LastPass 用戶對個人隱私及密碼安全特別敏感。本文將會為香港及各華人地區讀者詳細拆解呢次供應鏈攻擊（Supply Chain Attack）嘅來龍去脈、實際受影響資料範圍，以及為用戶提供具體防範措施與其他密碼管理工具建議。

## 事件來龍去脈：第三方供應商成安全缺口

呢次事件源頭來自一間名為 Klue 嘅市場情報平台（Market Intelligence Platform）。Klue 主要為企業銷售及市場團隊提供競爭對手分析及數據整合服務，LastPass 亦係佢哋企業客戶之一。根據 LastPass 喺上個月（6月22日）[發布嘅官方聲明](https://blog.lastpass.com/posts/klue-supply-chain-incident-and-lastpass-response)，公司喺上個月（6月12日）首次接獲通知，表示系統出現異常活動。

[Klue Supply Chain Incident & LastPass Response - The LastPass BlogLastPass wants to inform our customers of a security incident which recently occurred at one of our third-party suppliers and how that incident impacts LastPass and our customers.![](https://storage.ghost.io/c/3a/55/3a558e15-07f0-4658-8806-c5a29d8cc457/content/images/icon/favicon-938d12b6-36ec-4843-8c45-c2f168e508c4.ico)Go to the LastPass.com home page![](https://storage.ghost.io/c/3a/55/3a558e15-07f0-4658-8806-c5a29d8cc457/content/images/thumbnail/image-8f9c686f-4197-4922-a3ce-b2d4659e3fbc)](https://blog.lastpass.com/posts/klue-supply-chain-incident-and-lastpass-response)

經過初步調查，發現黑客利用一個早喺 2022 年建立、但一直未被註銷嘅舊版憑證（Legacy Credential），成功潛入 Klue 內部系統。黑客隨後竊取 Klue 持有嘅開放授權代幣（OAuth Tokens）。為了令大家更容易理解，我哋可以將 OAuth 代幣比喻為酒店「門禁卡」。平時你要進入酒店房間，需要經過前台核對身份並取得專屬鎖匙。但 OAuth 代幣就好似一張預先設定好權限嘅萬能門禁卡，容許第三方服務商（喺呢個情況下係 Klue）無需每次都提供帳戶密碼，就可以直接進入特定資料庫讀取資訊。

黑客利用呢批被盜 OAuth 代幣，繞過傳統密碼登入驗證，直接存取 LastPass 連結嘅軟件巨頭 Salesforce (Salesforce) 及收入洞察平台 Gong (Gong) 系統環境。呢種攻擊手法被稱為「供應鏈攻擊」，黑客並非直接攻擊防守嚴密嘅目標公司，而係尋找與其合作、但安全防護可能較弱嘅第三方供應商作為跳板。值得注意嘅係，除咗 LastPass 之外，最少有十幾間科技及網絡安全公司（例如 Huntress (Huntress)、Jamf (Jamf) 等）亦因為使用 Klue 服務而受到牽連。

## 邊啲資料外洩？用戶密碼庫有冇危險？

每次發生資料外洩，用戶最關心必然係自己密碼及敏感資料有冇安全風險。LastPass 強調，今次事件影響範圍僅限於與 Klue 整合嘅系統。由於 LastPass 採用零知識架構（Zero-Knowledge Architecture），用戶密碼庫（Password Vaults）及加密憑證完全儲存喺另一套獨立核心基礎設施之中。因此，黑客並無接觸到用戶儲存喺 LastPass 內任何密碼。

雖然核心密碼並無外洩，但受影響嘅 Salesforce 系統內儲存大量用於銷售及客戶支援嘅商業數據。根據 LastPass 確認，黑客成功存取以下幾類客戶個人及聯絡資訊：

- 客戶全名
- 聯絡電話號碼
- 電郵地址
- 實體通訊地址
- 銷售相關客戶關係管理（CRM）記錄
- 客戶支援案件（Support Case）資訊及歷史紀錄

翻查紀錄，呢次已經唔係 LastPass 第一次面臨安全挑戰。早喺 2015 年 6 月，LastPass 就曾經發現網絡上有異常活動，當時雖然無洩漏加密密碼庫，但用戶電郵地址及密碼提示等資料受到波及。最令業界震驚莫過於發生喺 2022 年嘅嚴重入侵事件。當時黑客首先入侵 LastPass 開發環境，隨後擴大存取權限至雲端儲存資源，最終成功盜取客戶帳戶資料及加密密碼庫備份。雖然今次 Klue 事件嚴重程度不及 2022 年，密碼庫亦安然無恙，但接二連三嘅安全事故，確實對品牌聲譽造成一定影響。

事發後，LastPass 已經即時中斷員工對 Klue 系統存取權限、重置所有受影響 API 代幣，並向執法機構報案。另外，Salesforce 亦已經主動停用 Klue 應用程式連接，以防止資料進一步流出。

## 用戶潛在風險：網絡釣魚及社交工程攻擊

雖然用戶密碼暫時安全，但聯絡資料及支援案件紀錄外洩，依然為不法分子提供極佳犯罪素材。持有呢啲資料嘅黑客，可以策劃非常逼真嘅網絡釣魚（Phishing）及社交工程（Social Engineering）攻擊。

試想像一下，如果黑客僅僅擁有你電郵地址，佢哋發出嘅詐騙電郵可能只係一般「廣撒網」式垃圾郵件。但係，如果黑客同時掌握你全名、電話號碼，甚至知道你最近曾經向 LastPass 客戶服務團隊查詢過邊個技術問題，佢哋就可以偽裝成官方技術支援人員。例如，黑客可以打電話或發送短訊（Smishing）畀你，準確講出你之前求助紀錄，從而大幅降低你戒心。

當騙徒成功博取信任後，佢哋通常會引導用戶點擊包含惡意程式嘅假冒網站連結，或者直接要求用戶提供主密碼（Master Password）以「核實身分」。若果用戶一時疏忽交出主密碼，黑客就能夠輕易解鎖密碼庫，帶來無可挽回財務及隱私損失。

## 提升網絡安全實用建議與應對措施

面對網絡攻擊手法日新月異，單靠服務供應商保護並不足夠，用戶本身亦需要提高警覺。針對今次 LastPass 資料外洩事件，我哋整理以下幾個防範及應對方案，協助香港、中國、台灣及新加坡等華人地區讀者加強自身數碼資產保護。

### 1\. 重新評估並考慮轉用其他密碼管理工具替代方案

鑑於 LastPass 近年來多次發生大大小小安全事件，加上今次雖然係第三方供應商問題，但亦反映出企業喺整合外部系統時潛在風險。如果你對現有服務失去信心，或者希望尋找更穩健嘅防護，強烈建議考慮將密碼轉移到其他業界評價較高密碼管理工具，例如 1Password (1Password) 或 Proton Pass (Proton Pass)。

#### 1Password

1Password 一直以嚴格安全架構及極少發生嚴重安全事故而聞名。系統設計將加密鎖匙與用戶主密碼結合，進一步提升暴力破解難度。

\>>[1Password官方網站](https://afftkr.site/track/clicks/6678/c627c2bc9b0228d7f18cec23d62e964222664fdf2aabebf20167ba13234652eed671a3ea103a9e71)

#### Proton Pass

至於 Proton Pass 則係由瑞士知名加密通訊公司開發，主打瑞士嚴格私隱法律保護及全面開源（Open Source）代碼，透明度極高。呢兩款工具同樣採用零知識架構，即使伺服器被入侵，黑客亦無法解密用戶資料。

\>>[Proton Pass官方網站](https://go.getproton.me/aff%5Fc?offer%5Fid=38&aff%5Fid=18077&random%5Furl=1)

[Proton Pass partner discount | ProtonTake advantage of our partner discount on secure password manager Proton Pass. Download now to secure your accounts today!![](https://static.ghost.org/v5.0.0/images/link-icon.svg)Proton![](https://storage.ghost.io/c/3a/55/3a558e15-07f0-4658-8806-c5a29d8cc457/content/images/thumbnail/proton-pass-og-73b71962-81c2-42fe-8eab-ba2875fc977a.png)](https://go.getproton.me/aff%5Fc?offer%5Fid=38&aff%5Fid=18077&random%5Furl=1)

[Proton Pass官方網站](https://go.getproton.me/aff%5Fc?offer%5Fid=38&aff%5Fid=18077&random%5Furl=1)

轉移過程其實非常簡單。以 1Password 為例，用戶只需喺 LastPass 內部選擇匯出所有資料為 CSV 檔案，然後登入 1Password 管理介面，利用內建匯入工具，幾分鐘內就可以將幾百個帳戶及密碼安全地轉移。完成匯入後，緊記要徹底刪除電腦上 CSV 檔案，並清空垃圾桶，以免留低未加密明文密碼檔案。Proton Pass 同樣支援簡單一鍵匯入功能，並額外提供電郵地址別名（Email Aliases）功能，當你喺新網站註冊時，可以隨機生成一個電郵地址，避免真實電郵外洩，進一步阻截垃圾郵件及釣魚攻擊。

### 2\. 警惕不明來歷通訊與「官方」要求

承接上文提到網絡釣魚風險，用戶必須對所有聲稱來自 LastPass 或 Salesforce 等機構通訊保持高度懷疑。請緊記一項鐵律：任何正規密碼管理服務公司，其員工絕對唔會以任何形式（包括電郵、電話或線上對話）要求用戶提供主密碼。

如果收到包含網址連結電郵或短訊，切勿直接點擊。正確做法係自行喺瀏覽器輸入官方網址，或者透過已安裝官方手機應用程式登入帳戶查看通知。若果遇到聲稱需要「緊急處理帳戶異常」來電，最安全應對方法係直接掛斷，然後透過官方網站提供客服渠道主動聯絡以核實情況。

### 3\. 全面啟用多重身份驗證（MFA）及通行密碼（Passkey）

密碼唔應該係保護帳戶唯一防線。強烈建議為所有重要帳戶（尤其係電郵帳戶、網上銀行及密碼管理工具本身）啟用多重身份驗證（Multi-Factor Authentication, MFA）。透過設定驗證器應用程式（Authenticator Apps，例如 Google Authenticator 或 Authy）產生一次性密碼，即使黑客取得密碼，只要佢哋無你實體手機，依然無法成功登入帳戶。

此外，科技界正積極推廣更安全嘅「通行密碼」（Passkey）技術。Passkey 利用設備生物特徵（如指紋或面容識別）取代傳統密碼，從根本上杜絕密碼被釣魚網站盜取可能性。如果平台支援 Passkey 登入，建議用戶盡快升級使用。

## 總結

LastPass 今次牽涉嘅 Klue 供應鏈攻擊事件，再次提醒大眾網絡安全環境複雜性。即使企業本身核心防禦堅固，第三方合作夥伴亦有機會成為黑客入侵缺口。今次事件雖然未有波及用戶加密密碼庫，但外洩聯絡及支援紀錄已經為後續釣魚攻擊埋下伏線。作為一般讀者，保持冷靜並採取適當預防措施係最有效自保方法。無論選擇繼續留守現有平台，定係轉用 1Password 及 Proton Pass 等替代方案，定期審視並加強個人網絡安全設定，都係數碼時代不可或缺好習慣。