Jakmile byli uvnitř, nahráli škodlivý kód, který sesbíral OAuth tokeny pro Salesforce a další třetí strany ze zákaznických prostředí Klue . Když Klue 13. června varovala zákazníky, útočníci už měli tokeny pro stovky připojených Salesforce organizací
.
Útočníci použili ukradené OAuth tokeny k přístupu k datům Salesforce patřícím stovkám zákazníků Klue . Následující organizace veřejně potvrdily, že byly zasaženy:
Huntress ve svém detailním článku označila incident za „bezpečnostní domino efekt“ a uvedla, že Icarus později data Huntress zveřejnil na svém leak webu .
Řetězec útoku byl přímočarý a zneužil časté slepé místo v zabezpečení SaaS: zapomenuté přihlašovací údaje. Klue vytvořila OAuth údaj pro prototyp integrace, který nebyl nikdy nasazen ani odstraněn z aktivních systémů . Dne 11. června skupina Icarus tento údaj našla, přihlásila se do backendu Klue a nahrála škodlivý kód do integrační vrstvy. Tento kód sesbíral každý OAuth token, který Klue držela pro zákaznické integrace – Salesforce, HubSpot, Gong, SharePoint, Zoom a další
. S těmito tokeny útočníci přímo dotazovali prostředí Salesforce bez potřeby dalších přihlašovacích údajů.
Útočníci nekradli potichu. Bezpečnostní firma ReliaQuest zachytila aktivitu a uvedla, že útočník provedl téměř 1 000 API dotazů za 15 minut a udržoval souvislou extrakci po dobu přesahující šest hodin . Celková krádež trvala přibližně 24 hodin
. Útočníci dotazovali Salesforce REST API endpointy jako
/services/data/v59.0/query/* pomocí automatizovaných Python skriptů k hromadnému stahování záznamů . Ukradená data byla omezena na CRM a prodejní informace, nikoli interní systémy nebo přihlašovací údaje postižených organizací
.
Nově sledovaná zločinecká skupina Icarus, aktivní přibližně od dubna 2026, si připsala odpovědnost . Icarus kontaktoval oběti e-mailem pod přezdívkou „mr bean“ (malým písmem) a požadoval platbu výměnou za nezveřejnění ukradených dat Salesforce
. Dne 22. června začal Icarus zveřejňovat ukradená data od Huntress a dalších obětí na svém dedikovaném webu pro úniky dat
. Skupina je první, která použila tuto specifickou cestu Klue-OAuth-Salesforce, což představuje posun od dřívějších útoků ShinyHunters na podobné integrace třetích stran s Salesforce
. Huntress potvrdila, že data zveřejněná Icarem odpovídají rozsahu dříve hlášených informací a že soubory pro Huntress byly omezené povahy
.
Toto narušení není ojedinělý incident. Je to třetí velký útok na OAuth dodavatelský řetězec Salesforce za necelý rok, po útocích na Drift (Salesloft) a Gainsight . Vzorec je konzistentní: útočníci cílí na integrační centrum, kradou OAuth tokeny a používají je k přístupu k CRM prostředím, aniž by spustili poplach, protože dotazy pocházejí od důvěryhodné třetí strany. Útok na Klue také podtrhuje nebezpečí osiřelých přihlašovacích údajů v SaaS prostředích – údaj vytvořený pro prototyp a nikdy nezneplatněný se stal jediným bodem selhání pro stovky podnikových Salesforce organizací
.