
2026年6月,密码管理领域的老牌厂商LastPass再次对外确认了一起由第三方供应商引发的安全事件,导致客户联系信息外泄。这已经不是LastPass第一次遭遇数据泄露。早在2022年8月,黑客就通过一个受感染的开发人员账户访问了LastPass的开发环境,窃取了部分源代码和专有技术信息,并借此获得对用户保险库数据的访问权限。反复发生的安全事故正在削弱用户对这个曾经的"密码管理王者"的信任。
LastPass事件并非孤例,它只是全球供应链攻击浪潮中的一个缩影。安全研究机构的最新报告显示,针对软件供应链的攻击在过去一年增长了数倍。攻击者的策略正在发生转变:与其直接攻破拥有顶级安全团队的大型企业,不如先将目标锁定在其安全防护相对薄弱的第三方供应商身上。一旦攻破供应商系统,攻击者就能顺藤摸瓜侵入下游客户的网络,实现"一击多中"的攻击效果。
在最新的攻击手法中,OAuth令牌滥用成为黑客的"新宠"。Klue供应链遭Icarus渗透事件就是典型案例——攻击者通过窃取的OAuth令牌伪造身份认证,在不触发任何警报的情况下长期潜伏在目标系统中窃取数据。传统的基于边界的防御模型在OAuth令牌面前几乎形同虚设,因为流量来自"合法"的授权会话。
对企业而言,供应链安全防护已刻不容缓。首先,必须对第三方供应商进行严格的安全评估,将其纳入统一的安全管理体系。其次,实施最小权限原则,严格控制第三方系统的访问范围和有效期。第三,建立完善的OAuth令牌管理和监控机制,对异常授权行为实时告警。最后,制定供应链安全事件应急响应预案,确保一旦发生第三方安全事件能够快速隔离和止损。在这个万物互联的时代,没有一家企业是一座孤岛,供应链上的每一个环节都是安全链条上不可或缺的一环。