Débutant·2 min·25 juin 2026

LastPass piraté encore une fois par une faille chez un partenaire

🎧 Résumé audio0:00 / 0:00
LastPass subit un énième piratage, cette fois via un partenaire. Tes données de contact sont exposées.
LastPass piraté encore une fois par une faille chez un partenaire

Pourquoi ça compte pour toi

Si tu utilises LastPass, tes informations personnelles (nom, téléphone, adresse email, adresse physique) ont circulé chez des pirates via la plateforme Klue. Même si tes mots de passe restent chiffrés, tu dois rester vigilant aux tentatives de phishing ciblées — les attaquants ont maintenant ta vraie identité et tes coordonnées. C'est le troisième incident majeur en 11 ans pour LastPass : à un moment, tu dois te poser la question du changement.

Ce qu'il faut retenir

  • 1.La faille vient de Klue (outil CRM utilisé par LastPass), pas de LastPass directement — mais les dégâts touchent les utilisateurs.
  • 2.Données compromises : noms, téléphones, emails, adresses physiques, données de support client. Tes mots de passe restent chiffrés.
  • 3.LastPass a fourni 4 adresses IP et 3 domaines email des attaquants pour que tu cherches dans tes journaux.
  • 4.Troisième piratage en 11 ans : 2015 (hashes), 2022 (données personnelles + source code), 2026 (données via tiers).

Tu galères avec le jargon ?

Lis la version réécrite en mode débutant — toutes les idées, sans le jargon.

Ce qui s'est passé

LastPass utilise Klue, une plateforme de veille concurrentielle qui s'intègre à Salesforce et Gong. Des pirates ont percé Klue et ont accédé aux informations clients que LastPass y stockait : noms, numéros de téléphone, emails, adresses physiques, ainsi que des données de support et des données commerciales.

LastPass a réagi rapidement : révocation de l'accès des employés à Klue, rotation des tokens API exposés, notification à la police, enquête lancée. Mais tes données étaient déjà dehors.

Pourquoi c'est problématique

D'abord, tes mots de passe restent sécurisés — ils sont chiffrés dans les coffres-forts de LastPass, pas stockés sur Klue. Bon point.

Mais tes coordonnées complètes (vraie identité, vraie adresse, vrai téléphone) sont maintenant entre des mains criminelles. Les attaquants vont les croiser avec tes informations publiques et te cibler avec des emails de phishing ultra-convaincants. « Coucou, je suis le support LastPass, clique ici pour vérifier ton compte » — ça marche mieux quand ils connaissent ton vrai nom.

Le schéma qui dérange

LastPass a une histoire chaotique :

  • 2015 : des pirates volent emails, rappels de mots de passe, hashes de mots de passe
  • 2022 : accès au compte développeur, puis aux sauvegardes cloud avec données personnelles non chiffrées
  • 2026 : partenaire piraté, données de contact exposées

Ce n'est pas juste « ça arrive à tout le monde ». C'est une série. Si tu es entrepreneur ou créateur et que tu gères des données sensibles (clients, revenus, contacts), tu dois te demander : un gestionnaire de mots de passe digne de confiance ne devrait-il pas avoir un bilan moins chargé ?

Ce que tu dois faire maintenant

  1. Reste vigilant sur les emails : quelqu'un t'appellera ou t'écrira en se faisant passer pour un support bancaire ou une plateforme que tu utilises. Supprime sans hésiter.
  2. Cherche les adresses IP et domaines dans tes journaux d'accès si c'est applicable :
    • 138.226.246[.]94, 94.154.32[.]160, 159.183.215[.]61, 159.183.181[.]239
    • baccarat.com[.]au, robinskitchen.com[.]au, house.com[.]au
  3. Envisage un changement de gestionnaire si tu n'es pas à l'aise. Alternatives : Bitwarden (open source), 1Password (très fiable), Dashlane. Migration en quelques heures.
  4. Renouvelle les tokens API chez tes partenaires si LastPass est connecté à des outils critiques.

Et concrètement pour toi ?

Choisis ton profil — la lecture de l'article change selon qui tu es.

🔭 Curieux

Pour toi, cette faille montre comment la confiance en une marque peut te trahir : LastPass a subi 3 incidents majeurs, et à un moment tu dois décider si tu continues à faire confiance — c'est comme choisir une banque qui s'est fait cambrioler 3 fois. Demande-toi: pour une service critique comme tes mots de passe, combien de failles acceptes-tu avant de changer?

📊 Cours en bourse

Newsletters Noésis

3 minutes d'IA dans ta boîte mail, chaque matin.

Rejoins les francophones qui comprennent, essaient et progressent avec l'IA. Choisis ce que tu veux recevoir. Désabonnement en 1 clic.

Explorer les thèmes de cet article :