El 12 de junio de 2026, la plataforma Klue detectó un acceso no autorizado; el grupo Icarus robó tokens OAuth y extrajo datos de CRM de Salesforce de múltiples clientes. Icarus confirmó a Klue que está eliminando los datos robados, con indicios de que el borrado está en marcha.
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the double extortion incident targeting Klue's breach victims, including. Article summary: Here are the verified details of the Klue double extortion incident, based on multiple authoritative cybersecurity sources and official statements from Klue.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layo
El 12 de junio de 2026, la plataforma de inteligencia de mercado Klue identificó actividad no autorizada en su infraestructura de integraciones. La brecha fue ejecutada por el grupo de extorsión Icarus, una nueva agrupación que solo tenía dos víctimas previas en su sitio de filtraciones . Los atacantes explotaron una credencial heredada comprometida vinculada a una cuenta de servicio de integración para obtener acceso, y luego robaron los tokens OAuth que los clientes usaban para conectar Klue con plataformas de terceros, principalmente Salesforce
. Con esos tokens, Icarus consultó y extrajo de forma masiva datos de CRM de Salesforce —incluyendo contactos comerciales, oportunidades y datos de conversaciones de ventas— de múltiples entornos de clientes
.
Icarus borrando los datos robados. En una actualización para clientes del 25 de junio revisada por TechCrunch, Klue declaró: "Icarus nos ha dicho que están tomando medidas para eliminar los datos extraídos de los clientes de Klue. El sitio de Icarus permanece inactivo y tenemos indicios de que Icarus está efectivamente tomando medidas para eliminar los datos tomados de los clientes de Klue" .
Surge un segundo grupo anónimo. A pesar de que Icarus parece estar destruyendo los datos, una segunda banda de hackers, sin nombre, ha obtenido al menos porciones de la información robada y está extorsionando directamente a los clientes de Klue . Según la actualización de Klue del jueves, "Icarus nos dijo que la otra parte solo tiene muestras de datos y está buscando pago de forma oportunista y fraudulenta directamente de varios de nuestros clientes"
. Este segundo grupo publicó una lista de las empresas supuestamente afectadas en su propio sitio de extorsión
.
Múltiples informes confirman que aproximadamente 195 organizaciones sufrieron el robo de datos. The Register reportó "cientos" de víctimas , y otras fuentes especifican que 195 empresas recibieron demandas de extorsión directas. Las víctimas confirmadas incluyen Huntress, Recorded Future, HackerOne, Jamf, Tanium, Gong, OneTrust, Snyk, Sprout Social, Insurity, y otras
. Cabe destacar que LastPass no aparece en ninguna de las listas de divulgación citadas, al contrario de algunos reclamos iniciales no verificados.
Respaldado por CrowdStrike. Klue confirmó públicamente que "contrató a CrowdStrike" para apoyar la investigación y validar las medidas de respuesta . La empresa tomó medidas inmediatas: revocar las credenciales y tokens afectados, eliminar el código no autorizado, deshabilitar las integraciones comprometidas y notificar a las autoridades
.
Aviso sobre el segundo grupo de extorsión. En su actualización del 25 de junio, Klue recomendó a los clientes no pagar al segundo grupo anónimo. En su lugar, Klue sugirió que los clientes afectados solicitaran muestras de los datos como prueba antes de interactuar con cualquier demanda de extorsión, y que reenviaran cualquier comunicación de este tipo directamente a Klue o a las autoridades para su verificación . La empresa enfatizó que el segundo grupo parece poseer solo "muestras" de datos y está actuando de manera oportunista y fraudulenta
.
Remediación en curso. Klue está llevando a cabo una revisión completa de los controles de seguridad, la gestión de credenciales, la monitorización y los procesos de despliegue para implementar salvaguardas adicionales .
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El 12 de junio de 2026, la plataforma Klue detectó un acceso no autorizado; el grupo Icarus robó tokens OAuth y extrajo datos de CRM de Salesforce de múltiples clientes.
El 12 de junio de 2026, la plataforma Klue detectó un acceso no autorizado; el grupo Icarus robó tokens OAuth y extrajo datos de CRM de Salesforce de múltiples clientes. Icarus confirmó a Klue que está eliminando los datos robados, con indicios de que el borrado está en marcha.
Un segundo grupo de hackers anónimo ha obtenido al menos muestras de los datos y está extorsionando directamente a las víctimas, publicando una lista en su propio sitio de filtración.