Klue потвърди пробива, а групата Icarus пое отговорност за кражбата на данни от Salesforce

Компрометирани OAuth токени са позволили достъп до CRM средите на множество компании

Платформата за пазарно разузнаване Klue официално потвърди инцидента, довел до кражба на OAuth токени, използвани за интеграция със Salesforce. Междувременно групата за изнудване Icarus публично пое отговорност за атаката и заплаши засегнатите организации с публикуване на откраднатите данни.

Според главния изпълнителен директор на Klue Джейсън Смит, на 12 юни компанията е открила неоторизирана активност, засягаща част от инфраструктурата за интеграции.

Компрометиран стар акаунт е станал входна точка

Разследването е показало, че нападателите са получили достъп чрез компрометирани идентификационни данни, свързани със стара интеграционна услуга. След това са били откраднати OAuth токени, използвани за връзка между Klue и различни външни платформи, включително Salesforce.

Klue подчертава, че няма доказателства за компрометиране на данни, съхранявани директно в собствената ѝ платформа. Засегнати са единствено външните интеграции.

Компанията е анулирала компрометираните токени, премахнала е злонамерения код, временно е деактивирала засегнатите връзки и е ангажирала CrowdStrike за съдействие при разследването.

Icarus публично заяви, че стои зад атаката

Групата Icarus публикува съобщение в своя сайт за изтичане на данни, в което заявява, че освен Klue са били компрометирани и множество Salesforce среди на нейни клиенти.

Нападателите призовават компаниите да се свържат с тях чрез приложението Session, за да предотвратят публикуването на откраднатата информация.

По-рано Huntress и ReliaQuest съобщиха, че атакуващите са използвали откраднатите OAuth идентификационни данни за автоматизирано извличане на данни чрез API на Salesforce.

Засегнати са и други технологични компании

Сред организациите, потвърдили, че са засегнати от инцидента, са Recorded Future, Tanium, Jamf, Sprout Social, Gong и Insurity.

Повечето от тях подчертават, че пробивът е довел до кражба на данни от техните Salesforce среди, но не е засегнал основните им платформи, вътрешни системи или платежна информация.

Експертите предупреждават, че компрометираните бизнес контакти и комуникации могат да бъдат използвани в последващи фишинг кампании, атаки чрез социално инженерство и схеми за изнудване.

По материали от Интернет

Подобни

Microsoft предупреждава за нова вълна от атаки с ACR Stealer
20.07.2026
stealer
Ernst & Young уведомява клиенти за пробив в система за ИТ поддръжка
20.07.2026
eu
Abbott разследва два отделни киберинцидента
19.07.2026
ai-generated-9296016_640
Windows Server 2022 излиза от основна поддръжка през октомври
18.07.2026
microsoft-4412148_640
Двама нюйоркчани са обвинени за изпиране на 43 милиона долара
18.07.2026
Fraud Awareness Week- insider
Двама членове на Scattered Spider получиха ефективни присъди
17.07.2026
spider-cyber

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy