11. června 2026 útočníci pronikli do systému Klue pomocí zapomenutého přihlašovacího údaje k prototypu integrace, který nebyl nikdy zneplatněn.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
Dne 11. června 2026 se útočníci nabourali do systému společnosti Klue, kanadské platformy pro tržní inteligenci, kterou používají stovky podniků k synchronizaci konkurenčních „battlecardů“ do svého CRM Salesforce . Vstupním bodem nebyla sofistikovaná zero-day chyba, ale zapomenutý přihlašovací údaj (credential) k opuštěnému prototypu integrace, který Klue vytvořila, nikdy nenasadila a nikdy nezneplatnila
. Tento starý OAuth údaj stále fungoval a útočníci se jím přihlásili k integrační infrastruktuře Klue
.
Jakmile byli uvnitř, nahráli škodlivý kód, který sesbíral OAuth tokeny pro Salesforce a další třetí strany ze zákaznických prostředí Klue . Když Klue 13. června varovala zákazníky, útočníci už měli tokeny pro stovky připojených Salesforce organizací
.
Útočníci použili ukradené OAuth tokeny k přístupu k datům Salesforce patřícím stovkám zákazníků Klue . Následující organizace veřejně potvrdily, že byly zasaženy:
Huntress ve svém detailním článku označila incident za „bezpečnostní domino efekt“ a uvedla, že Icarus později data Huntress zveřejnil na svém leak webu .
Řetězec útoku byl přímočarý a zneužil časté slepé místo v zabezpečení SaaS: zapomenuté přihlašovací údaje. Klue vytvořila OAuth údaj pro prototyp integrace, který nebyl nikdy nasazen ani odstraněn z aktivních systémů . Dne 11. června skupina Icarus tento údaj našla, přihlásila se do backendu Klue a nahrála škodlivý kód do integrační vrstvy. Tento kód sesbíral každý OAuth token, který Klue držela pro zákaznické integrace – Salesforce, HubSpot, Gong, SharePoint, Zoom a další
. S těmito tokeny útočníci přímo dotazovali prostředí Salesforce bez potřeby dalších přihlašovacích údajů.
Útočníci nekradli potichu. Bezpečnostní firma ReliaQuest zachytila aktivitu a uvedla, že útočník provedl téměř 1 000 API dotazů za 15 minut a udržoval souvislou extrakci po dobu přesahující šest hodin . Celková krádež trvala přibližně 24 hodin
. Útočníci dotazovali Salesforce REST API endpointy jako
/services/data/v59.0/query/* pomocí automatizovaných Python skriptů k hromadnému stahování záznamů . Ukradená data byla omezena na CRM a prodejní informace, nikoli interní systémy nebo přihlašovací údaje postižených organizací
.
Nově sledovaná zločinecká skupina Icarus, aktivní přibližně od dubna 2026, si připsala odpovědnost . Icarus kontaktoval oběti e-mailem pod přezdívkou „mr bean“ (malým písmem) a požadoval platbu výměnou za nezveřejnění ukradených dat Salesforce
. Dne 22. června začal Icarus zveřejňovat ukradená data od Huntress a dalších obětí na svém dedikovaném webu pro úniky dat
. Skupina je první, která použila tuto specifickou cestu Klue-OAuth-Salesforce, což představuje posun od dřívějších útoků ShinyHunters na podobné integrace třetích stran s Salesforce
. Huntress potvrdila, že data zveřejněná Icarem odpovídají rozsahu dříve hlášených informací a že soubory pro Huntress byly omezené povahy
.
Toto narušení není ojedinělý incident. Je to třetí velký útok na OAuth dodavatelský řetězec Salesforce za necelý rok, po útocích na Drift (Salesloft) a Gainsight . Vzorec je konzistentní: útočníci cílí na integrační centrum, kradou OAuth tokeny a používají je k přístupu k CRM prostředím, aniž by spustili poplach, protože dotazy pocházejí od důvěryhodné třetí strany. Útok na Klue také podtrhuje nebezpečí osiřelých přihlašovacích údajů v SaaS prostředích – údaj vytvořený pro prototyp a nikdy nezneplatněný se stal jediným bodem selhání pro stovky podnikových Salesforce organizací
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
11. června 2026 útočníci pronikli do systému Klue pomocí zapomenutého přihlašovacího údaje k prototypu integrace, který nebyl nikdy zneplatněn.
11. června 2026 útočníci pronikli do systému Klue pomocí zapomenutého přihlašovacího údaje k prototypu integrace, který nebyl nikdy zneplatněn. Následně nasadili škodlivý kód, který sesbíral OAuth tokeny pro stovky zákaznických prostředí Salesforce.
Během 24 hodin provedli téměř 1 000 API dotazů za 15 minut a extrahovali kontakty, cenové nabídky a historii podpory.
Loading comments...
Comments
0 comments