Компрометирани OAuth токени са позволили достъп до CRM средите на множество компании
Платформата за пазарно разузнаване Klue официално потвърди инцидента, довел до кражба на OAuth токени, използвани за интеграция със Salesforce. Междувременно групата за изнудване Icarus публично пое отговорност за атаката и заплаши засегнатите организации с публикуване на откраднатите данни.
Според главния изпълнителен директор на Klue Джейсън Смит, на 12 юни компанията е открила неоторизирана активност, засягаща част от инфраструктурата за интеграции.
Компрометиран стар акаунт е станал входна точка
Разследването е показало, че нападателите са получили достъп чрез компрометирани идентификационни данни, свързани със стара интеграционна услуга. След това са били откраднати OAuth токени, използвани за връзка между Klue и различни външни платформи, включително Salesforce.
Klue подчертава, че няма доказателства за компрометиране на данни, съхранявани директно в собствената ѝ платформа. Засегнати са единствено външните интеграции.
Компанията е анулирала компрометираните токени, премахнала е злонамерения код, временно е деактивирала засегнатите връзки и е ангажирала CrowdStrike за съдействие при разследването.
Icarus публично заяви, че стои зад атаката
Групата Icarus публикува съобщение в своя сайт за изтичане на данни, в което заявява, че освен Klue са били компрометирани и множество Salesforce среди на нейни клиенти.
Нападателите призовават компаниите да се свържат с тях чрез приложението Session, за да предотвратят публикуването на откраднатата информация.
По-рано Huntress и ReliaQuest съобщиха, че атакуващите са използвали откраднатите OAuth идентификационни данни за автоматизирано извличане на данни чрез API на Salesforce.
Засегнати са и други технологични компании
Сред организациите, потвърдили, че са засегнати от инцидента, са Recorded Future, Tanium, Jamf, Sprout Social, Gong и Insurity.
Повечето от тях подчертават, че пробивът е довел до кражба на данни от техните Salesforce среди, но не е засегнал основните им платформи, вътрешни системи или платежна информация.
Експертите предупреждават, че компрометираните бизнес контакти и комуникации могат да бъдат използвани в последващи фишинг кампании, атаки чрез социално инженерство и схеми за изнудване.









