OAuth пробив в Klue доведе до кражба на Salesforce данни

Групата Icarus използва компрометирани OAuth токени, за да получи достъп до CRM системи на множество организации

Платформата за пазарно разузнаване Klue е станала жертва на кибератака, при която нападатели са откраднали OAuth токени и са получили достъп до Salesforce среди на множество компании. Инцидентът вече се използва в кампания за изнудване, зад която според разследванията стои сравнително новата група Icarus.

В отговор на инцидента Salesforce временно деактивира интеграцията с приложението Klue Battlecards, докато продължава разследването.

Компрометирани токени са осигурили директен достъп до Salesforce

Според анализите на ReliaQuest и Huntress нападателите първоначално са проникнали в инфраструктурата на Klue и са получили достъп до OAuth токени, използвани за интеграция със Salesforce. След това чрез автоматизирани Python скриптове са извършвали заявки към REST API интерфейса на Salesforce в продължение на часове.

Първоначално атакуващите са извършвали бавно разузнаване, а впоследствие са преминали към бързо извличане на конкретни обекти и записи.

Откраднатите данни включват:

  • бизнес контакти и клиентски профили;
  • търговска кореспонденция;
  • ценови оферти;
  • отчети за конкурентен анализ;
  • информация за клиентски акаунти.

Huntress уточнява, че няма данни за компрометиране на инженерни системи, телеметрия, пароли или платежна информация.

Icarus вече изнудва жертвите

BleepingComputer съобщава, че атаките не са дело на ShinyHunters, а на нова групировка, известна като Icarus, появила се през април 2026 г. Нападателите изпращат писма за изнудване, подписани с псевдонима „mr bean“, и насочват жертвите към Session Messenger за преговори.

Някои компании вече са премахнати от сайта за изтичане на данни на Icarus, което може да е индикация за започнали преговори.

Засегнати са и други интеграции

Според Huntress, след пробива Klue е деактивирала връзките със Salesforce, HubSpot, SharePoint, Zoom, Gong, Chorus, Clari, Google Drive и Slack.

Случаят показва колко сериозен риск представляват компрометираните OAuth токени и интеграциите между облачните услуги. Вместо директна атака срещу самите организации, престъпниците са използвали доверен доставчик като входна точка към множество корпоративни среди.

Специалистите препоръчват организациите, използващи Klue, незабавно да анулират и подменят OAuth токените, да прекратят активните сесии и да анализират Salesforce логовете за необичайна API активност.

e-security.bg

Подобни

Microsoft предупреждава за нова вълна от атаки с ACR Stealer
20.07.2026
stealer
Ernst & Young уведомява клиенти за пробив в система за ИТ поддръжка
20.07.2026
eu
Abbott разследва два отделни киберинцидента
19.07.2026
ai-generated-9296016_640
Windows Server 2022 излиза от основна поддръжка през октомври
18.07.2026
microsoft-4412148_640
Двама нюйоркчани са обвинени за изпиране на 43 милиона долара
18.07.2026
Fraud Awareness Week- insider
Двама членове на Scattered Spider получиха ефективни присъди
17.07.2026
spider-cyber

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy