Групата Icarus използва компрометирани OAuth токени, за да получи достъп до CRM системи на множество организации
Платформата за пазарно разузнаване Klue е станала жертва на кибератака, при която нападатели са откраднали OAuth токени и са получили достъп до Salesforce среди на множество компании. Инцидентът вече се използва в кампания за изнудване, зад която според разследванията стои сравнително новата група Icarus.
В отговор на инцидента Salesforce временно деактивира интеграцията с приложението Klue Battlecards, докато продължава разследването.
Компрометирани токени са осигурили директен достъп до Salesforce
Според анализите на ReliaQuest и Huntress нападателите първоначално са проникнали в инфраструктурата на Klue и са получили достъп до OAuth токени, използвани за интеграция със Salesforce. След това чрез автоматизирани Python скриптове са извършвали заявки към REST API интерфейса на Salesforce в продължение на часове.
Първоначално атакуващите са извършвали бавно разузнаване, а впоследствие са преминали към бързо извличане на конкретни обекти и записи.
Откраднатите данни включват:
- бизнес контакти и клиентски профили;
- търговска кореспонденция;
- ценови оферти;
- отчети за конкурентен анализ;
- информация за клиентски акаунти.
Huntress уточнява, че няма данни за компрометиране на инженерни системи, телеметрия, пароли или платежна информация.
Icarus вече изнудва жертвите
BleepingComputer съобщава, че атаките не са дело на ShinyHunters, а на нова групировка, известна като Icarus, появила се през април 2026 г. Нападателите изпращат писма за изнудване, подписани с псевдонима „mr bean“, и насочват жертвите към Session Messenger за преговори.
Някои компании вече са премахнати от сайта за изтичане на данни на Icarus, което може да е индикация за започнали преговори.
Засегнати са и други интеграции
Според Huntress, след пробива Klue е деактивирала връзките със Salesforce, HubSpot, SharePoint, Zoom, Gong, Chorus, Clari, Google Drive и Slack.
Случаят показва колко сериозен риск представляват компрометираните OAuth токени и интеграциите между облачните услуги. Вместо директна атака срещу самите организации, престъпниците са използвали доверен доставчик като входна точка към множество корпоративни среди.
Специалистите препоръчват организациите, използващи Klue, незабавно да анулират и подменят OAuth токените, да прекратят активните сесии и да анализират Salesforce логовете за необичайна API активност.









