بمجرد الدخول، دفع المهاجمون تحديثات برمجية خبيثة تعمل على جمع رموز OAuth لمنصة Salesforce وعمليات تكامل تابعة لجهات خارجية من بيئات عملاء Klue . وبحلول الوقت الذي أخطرت فيه Klue عملاءها في 13 يونيو، كان المهاجم قد قام بالفعل باستخراج الرموز المميزة لمئات من منظمات Salesforce المتصلة
.
استخدم المهاجمون الرموز المميزة المسروقة لانتحال شخصية تطبيق Klue والاستعلام عن بيئات CRM المتصلة عبر واجهة Salesforce REST API، حيث أطلقوا ما يقرب من 1000 استعلام API كل 15 دقيقة، في فترات استمرت لحوالي 24 ساعة . وشملت البيانات المسروقة جهات الاتصال التجارية، وعملاء المبيعات المحتملين، وسجلات دعم العملاء، والأسماء وعناوين البريد الإلكتروني وأرقام الهواتف ومعلومات الأسعار
.
هذا هو ثالث اختراق لسلسلة توريد OAuth في Salesforce في عشرة أشهر، بعد هجمات سابقة على Drift (Salesloft) و Gainsight .
قام المهاجمون باستخدام الرموز المميزة المسروقة للوصول إلى بيانات Salesforce التي تعود لمئات من عملاء Klue . فيما يلي قائمة بالجهات التي تم تأكيد تضررها:
نشرت Huntress منشورًا مفصلاً وصفت فيه الحادث بأنه "تأثير دومينو أمني"، مشيرةً إلى أن Icarus قامت لاحقًا بنشر بيانات Huntress على موقعها للتسريب .
كانت سلسلة الهجوم مباشرة واستغلت نقطة عمياء شائعة في أمان SaaS: بيانات الاعتماد المنسية. قامت Klue بإنشاء بيانات اعتماد OAuth لنموذج أولي للتكامل لم يتم نشره مطلقًا ولم يتم إزالته من الأنظمة النشطة . في 11 يونيو، عثرت مجموعة Icarus على بيانات الاعتماد هذه، وتمت المصادقة على الواجهة الخلفية لـ Klue، ودفعت تعليمات برمجية ضارة إلى طبقة التكامل. تلك التعليمات البرمجية جمعت كل رمز OAuth الذي تحتفظ به Klue لتكاملات العملاء—Salesforce و HubSpot و Gong و SharePoint و Zoom والمزيد
. باستخدام هذه الرموز، استفسر المهاجمون مباشرة من بيئات Salesforce دون الحاجة إلى أي بيانات اعتماد أخرى.
لم يقم المهاجمون باستخراج البيانات بهدوء. لاحظت شركة الأمن ReliaQuest النشاط وأفادت بأن المهاجم أطلق ما يقرب من 1000 استعلام API في دفعة واحدة مدتها 15 دقيقة وحافظ على فترات استخراج مستدامة تجاوزت الـ 6 ساعات . استمرت عملية الاستخراج الكلية حوالي 24 ساعة
. استخدم المهاجمون نقاط نهاية محددة في Salesforce REST API مثل
/services/data/v59.0/query/* باستخدام نصوص بايثون آلية لاستخراج السجلات بكميات كبيرة . كانت البيانات المسروقة محدودة بمعلومات CRM والمبيعات، وليس الأنظمة الداخلية أو بيانات اعتماد المؤسسات المتضررة
.
مجموعة إجرامية جديدة تم تتبعها باسم Icarus (نشطة منذ حوالي أبريل 2026) تبنت المسؤولية . اتصلت المجموعة بالضحايا عبر البريد الإلكتروني باستخدام الاسم المستعار "mr bean" (بأحرف صغيرة)، للمطالبة بالدفع مقابل عدم نشر بيانات Salesforce المسروقة
. في 22 يونيو، بدأت Icarus بنشر البيانات المسروقة من Huntress وضحايا آخرين على موقعها الإلكتروني المخصص لتسريب البيانات
.
تعتبر هذه المجموعة أول من استخدم هذا المسار المحدد (Klue-OAuth-to-Salesforce) في هجومها، مما يمثل تحولاً عن الهجمات السابقة التي قادتها مجموعة ShinyHunters على عمليات تكامل مماثلة تابعة لجهات خارجية . أكدت Huntress أن البيانات التي نشرتها Icarus تتوافق مع نطاق المعلومات الذي تم الإبلاغ عنه سابقًا
.
هذا الاختراق ليس حادثًا منعزلاً. إنه ثالث اختراق كبير في سلسلة توريد Salesforce OAuth في أقل من عام، بعد هجمات على Drift (Salesloft) و Gainsight . النمط ثابت: يستهدف المهاجمون مركز التكامل، ويسرقون رموز OAuth، ويستخدمونها للوصول إلى بيئات CRM دون إطلاق إنذارات لأن الاستعلامات تأتي من تطبيق تابع لجهة خارجية وموثوق. يسلط اختراق Klue الضوء أيضًا على خطر بيانات الاعتماد المهملة في بيئات SaaS—أصبحت بيانات الاعتماد التي تم إنشاؤها لنموذج أولي ولم يتم إلغاء تنشيطها نقطة الفشل الفردية لمئات من منظمات Salesforce المؤسسية
.