密碼管理工具 LastPass 客戶資料外洩:第三方供應商遭黑客入侵事件全解析及安全建議
密碼管理軟件 LastPass 再次發生資料洩漏事件。今次風波源於第三方市場情報平台 Klue 遭到黑客攻擊,導致 LastPass 儲存喺客戶關係管理系統入面嘅用戶聯絡及支援紀錄外洩。雖然加密密碼庫並未受到影響,但外洩資料仍可能被用作網絡釣魚攻擊。本文為大家詳細整理事件來龍去脈、受影響範圍,並提供保護個人數碼資產嘅實用建議,更有其他高安全性密碼管理工具比較,協助全面提升網絡安全意識!
LastPass 用戶注意!供應商 Klue 遭黑客攻擊,實用密碼管理替代方案比較
密碼管理軟件 LastPass 再次捲入資料外洩風波。根據外國科技媒體 Android Authority (Android Authority) 報導,2026年6月嘅最新安全事件並非源於 LastPass 自身系統漏洞,而係第三方供應商 Klue 受到黑客攻擊。呢次入侵導致黑客獲取部分權限,成功接觸到 LastPass 儲存喺客戶關係管理系統(CRM)內嘅部分客戶資料。作為一間專注於網絡安全嘅企業,LastPass 用戶對個人隱私及密碼安全特別敏感。本文將會為香港及各華人地區讀者詳細拆解呢次供應鏈攻擊(Supply Chain Attack)嘅來龍去脈、實際受影響資料範圍,以及為用戶提供具體防範措施與其他密碼管理工具建議。
事件來龍去脈:第三方供應商成安全缺口
呢次事件源頭來自一間名為 Klue 嘅市場情報平台(Market Intelligence Platform)。Klue 主要為企業銷售及市場團隊提供競爭對手分析及數據整合服務,LastPass 亦係佢哋企業客戶之一。根據 LastPass 喺上個月(6月22日)發布嘅官方聲明,公司喺上個月(6月12日)首次接獲通知,表示系統出現異常活動。
經過初步調查,發現黑客利用一個早喺 2022 年建立、但一直未被註銷嘅舊版憑證(Legacy Credential),成功潛入 Klue 內部系統。黑客隨後竊取 Klue 持有嘅開放授權代幣(OAuth Tokens)。為了令大家更容易理解,我哋可以將 OAuth 代幣比喻為酒店「門禁卡」。平時你要進入酒店房間,需要經過前台核對身份並取得專屬鎖匙。但 OAuth 代幣就好似一張預先設定好權限嘅萬能門禁卡,容許第三方服務商(喺呢個情況下係 Klue)無需每次都提供帳戶密碼,就可以直接進入特定資料庫讀取資訊。
黑客利用呢批被盜 OAuth 代幣,繞過傳統密碼登入驗證,直接存取 LastPass 連結嘅軟件巨頭 Salesforce (Salesforce) 及收入洞察平台 Gong (Gong) 系統環境。呢種攻擊手法被稱為「供應鏈攻擊」,黑客並非直接攻擊防守嚴密嘅目標公司,而係尋找與其合作、但安全防護可能較弱嘅第三方供應商作為跳板。值得注意嘅係,除咗 LastPass 之外,最少有十幾間科技及網絡安全公司(例如 Huntress (Huntress)、Jamf (Jamf) 等)亦因為使用 Klue 服務而受到牽連。
邊啲資料外洩?用戶密碼庫有冇危險?
每次發生資料外洩,用戶最關心必然係自己密碼及敏感資料有冇安全風險。LastPass 強調,今次事件影響範圍僅限於與 Klue 整合嘅系統。由於 LastPass 採用零知識架構(Zero-Knowledge Architecture),用戶密碼庫(Password Vaults)及加密憑證完全儲存喺另一套獨立核心基礎設施之中。因此,黑客並無接觸到用戶儲存喺 LastPass 內任何密碼。
雖然核心密碼並無外洩,但受影響嘅 Salesforce 系統內儲存大量用於銷售及客戶支援嘅商業數據。根據 LastPass 確認,黑客成功存取以下幾類客戶個人及聯絡資訊:
- 客戶全名
- 聯絡電話號碼
- 電郵地址
- 實體通訊地址
- 銷售相關客戶關係管理(CRM)記錄
- 客戶支援案件(Support Case)資訊及歷史紀錄
翻查紀錄,呢次已經唔係 LastPass 第一次面臨安全挑戰。早喺 2015 年 6 月,LastPass 就曾經發現網絡上有異常活動,當時雖然無洩漏加密密碼庫,但用戶電郵地址及密碼提示等資料受到波及。最令業界震驚莫過於發生喺 2022 年嘅嚴重入侵事件。當時黑客首先入侵 LastPass 開發環境,隨後擴大存取權限至雲端儲存資源,最終成功盜取客戶帳戶資料及加密密碼庫備份。雖然今次 Klue 事件嚴重程度不及 2022 年,密碼庫亦安然無恙,但接二連三嘅安全事故,確實對品牌聲譽造成一定影響。
事發後,LastPass 已經即時中斷員工對 Klue 系統存取權限、重置所有受影響 API 代幣,並向執法機構報案。另外,Salesforce 亦已經主動停用 Klue 應用程式連接,以防止資料進一步流出。
用戶潛在風險:網絡釣魚及社交工程攻擊
雖然用戶密碼暫時安全,但聯絡資料及支援案件紀錄外洩,依然為不法分子提供極佳犯罪素材。持有呢啲資料嘅黑客,可以策劃非常逼真嘅網絡釣魚(Phishing)及社交工程(Social Engineering)攻擊。
試想像一下,如果黑客僅僅擁有你電郵地址,佢哋發出嘅詐騙電郵可能只係一般「廣撒網」式垃圾郵件。但係,如果黑客同時掌握你全名、電話號碼,甚至知道你最近曾經向 LastPass 客戶服務團隊查詢過邊個技術問題,佢哋就可以偽裝成官方技術支援人員。例如,黑客可以打電話或發送短訊(Smishing)畀你,準確講出你之前求助紀錄,從而大幅降低你戒心。
當騙徒成功博取信任後,佢哋通常會引導用戶點擊包含惡意程式嘅假冒網站連結,或者直接要求用戶提供主密碼(Master Password)以「核實身分」。若果用戶一時疏忽交出主密碼,黑客就能夠輕易解鎖密碼庫,帶來無可挽回財務及隱私損失。
提升網絡安全實用建議與應對措施
面對網絡攻擊手法日新月異,單靠服務供應商保護並不足夠,用戶本身亦需要提高警覺。針對今次 LastPass 資料外洩事件,我哋整理以下幾個防範及應對方案,協助香港、中國、台灣及新加坡等華人地區讀者加強自身數碼資產保護。
1. 重新評估並考慮轉用其他密碼管理工具替代方案
鑑於 LastPass 近年來多次發生大大小小安全事件,加上今次雖然係第三方供應商問題,但亦反映出企業喺整合外部系統時潛在風險。如果你對現有服務失去信心,或者希望尋找更穩健嘅防護,強烈建議考慮將密碼轉移到其他業界評價較高密碼管理工具,例如 1Password (1Password) 或 Proton Pass (Proton Pass)。
1Password
1Password 一直以嚴格安全架構及極少發生嚴重安全事故而聞名。系統設計將加密鎖匙與用戶主密碼結合,進一步提升暴力破解難度。
Proton Pass
至於 Proton Pass 則係由瑞士知名加密通訊公司開發,主打瑞士嚴格私隱法律保護及全面開源(Open Source)代碼,透明度極高。呢兩款工具同樣採用零知識架構,即使伺服器被入侵,黑客亦無法解密用戶資料。

轉移過程其實非常簡單。以 1Password 為例,用戶只需喺 LastPass 內部選擇匯出所有資料為 CSV 檔案,然後登入 1Password 管理介面,利用內建匯入工具,幾分鐘內就可以將幾百個帳戶及密碼安全地轉移。完成匯入後,緊記要徹底刪除電腦上 CSV 檔案,並清空垃圾桶,以免留低未加密明文密碼檔案。Proton Pass 同樣支援簡單一鍵匯入功能,並額外提供電郵地址別名(Email Aliases)功能,當你喺新網站註冊時,可以隨機生成一個電郵地址,避免真實電郵外洩,進一步阻截垃圾郵件及釣魚攻擊。
2. 警惕不明來歷通訊與「官方」要求
承接上文提到網絡釣魚風險,用戶必須對所有聲稱來自 LastPass 或 Salesforce 等機構通訊保持高度懷疑。請緊記一項鐵律:任何正規密碼管理服務公司,其員工絕對唔會以任何形式(包括電郵、電話或線上對話)要求用戶提供主密碼。
如果收到包含網址連結電郵或短訊,切勿直接點擊。正確做法係自行喺瀏覽器輸入官方網址,或者透過已安裝官方手機應用程式登入帳戶查看通知。若果遇到聲稱需要「緊急處理帳戶異常」來電,最安全應對方法係直接掛斷,然後透過官方網站提供客服渠道主動聯絡以核實情況。
3. 全面啟用多重身份驗證(MFA)及通行密碼(Passkey)
密碼唔應該係保護帳戶唯一防線。強烈建議為所有重要帳戶(尤其係電郵帳戶、網上銀行及密碼管理工具本身)啟用多重身份驗證(Multi-Factor Authentication, MFA)。透過設定驗證器應用程式(Authenticator Apps,例如 Google Authenticator 或 Authy)產生一次性密碼,即使黑客取得密碼,只要佢哋無你實體手機,依然無法成功登入帳戶。
此外,科技界正積極推廣更安全嘅「通行密碼」(Passkey)技術。Passkey 利用設備生物特徵(如指紋或面容識別)取代傳統密碼,從根本上杜絕密碼被釣魚網站盜取可能性。如果平台支援 Passkey 登入,建議用戶盡快升級使用。
總結
LastPass 今次牽涉嘅 Klue 供應鏈攻擊事件,再次提醒大眾網絡安全環境複雜性。即使企業本身核心防禦堅固,第三方合作夥伴亦有機會成為黑客入侵缺口。今次事件雖然未有波及用戶加密密碼庫,但外洩聯絡及支援紀錄已經為後續釣魚攻擊埋下伏線。作為一般讀者,保持冷靜並採取適當預防措施係最有效自保方法。無論選擇繼續留守現有平台,定係轉用 1Password 及 Proton Pass 等替代方案,定期審視並加強個人網絡安全設定,都係數碼時代不可或缺好習慣。