Hyökkääjät käyttivät varastettuja OAuth-polettaja päästäkseen käsiksi Salesforce-tietoihin, jotka kuuluvat sadoille Kluen yritysasiakkaille . Seuraavat organisaatiot ovat julkisesti vahvistaneet uhriksi joutumisen:
Huntress julkaisi yksityiskohtaisen blogikirjoituksen, jossa se kuvasi tapahtumaa "turvallisuus-dominovaikutukseksi" ja totesi, että Icarus myöhemmin listasi Huntressin tiedot vuotosivustollaan .
Hyökkäysketju oli suoraviivainen ja hyödynsi SaaS-alustojen yleistä sokeaa pistettä: unohdettuja tunnistetietoja. Klue oli luonut OAuth-tunnuksen prototyyppi-integraatiolle, jota ei koskaan otettu käyttöön eikä koskaan poistettu aktiivisista järjestelmistä . Kesäkuun 11. päivänä Icarus-ryhmä löysi tämän tunnisteen, kirjautui Kluen taustajärjestelmään ja työnsi haitallisen koodin Kluen integraatiokerrokseen. Tämä koodi keräsi kaikki Kluen asiakasintegraatioiden OAuth-polettaja – Salesforce, HubSpot, Gong, SharePoint, Zoom ja muita varten
. Saatujen polettien avulla hyökkääjät pystyivät suoraan kyselyillä Salesforce-ympäristöjä ilman muita tunnistetietoja.
Hyökkääjät eivät vieneet tietoja hiljaisesti. Tietoturvayritys ReliaQuest havaitsi toiminnan ja raportoi, että hyökkääjä lähetti lähes 1 000 API-kyselyä yhdessä 15 minuutin purskeessa ja ylläpiti yli kuusi tuntia kestäviä viemisjaksoja . Tietojen vienti kesti yhteensä noin 24 tuntia
. Hyökkääjät kyselivät Salesforce REST API -päätepisteitä, kuten
/services/data/v59.0/query/*, ja käyttivät automatisoituja Python-skriptejä tietojen massavientiin . Varastetut tiedot rajoittuivat CRM- ja myyntitietoihin, eivät sisältäneet vaarantuneiden organisaatioiden sisäisiä järjestelmiä tai tunnuksia
.
Äskettäin tunnistettu rikollisryhmä, joka kutsuu itseään Icarukseksi, otti vastuun hyökkäyksestä. Ryhmä on ollut aktiivinen noin huhtikuusta 2026 lähtien ja alkoi listata uhreja vuotosivustollaan kesäkuun lopussa . Icarus otti uhreihin yhteyttä sähköpostitse salanimellä "mr bean" (pienellä kirjoitettuna) ja vaati maksua vastineeksi siitä, ettei varastettuja Salesforce-tietoja julkaistaisi
. Kesäkuun 22. päivänä Icarus alkoi julkaista varastettuja tietoja Huntressista ja muista uhreista omalla tietovuotosivustollaan
. Ryhmä on ensimmäinen, jonka tiedetään käyttäneen tätä Klue-OAuth–Salesforce-putkea, mikä merkitsee siirtymää aiemmista ShinyHuntersin johtamista hyökkäyksistä vastaavia kolmannen osapuolen Salesforce-integraatioita vastaan
. Huntress vahvisti, että Icaruksen julkaisemat tiedot vastasivat jo raportoitua laajuutta, ja Huntressin tiedostot olivat rajallisia
.
Tämä tietomurto ei ole yksittäinen tapaus. Se on kolmas suuri Salesforce OAuth -toimitusketjuhyökkäys alle vuoden sisällä, aiemmin kohdistuneena Drift (Salesloft) ja Gainsight -yrityksiin . Kaava on sama: hyökkääjät tähtäävät integraatiokeskukseen, varastavat OAuth-polettaja ja käyttävät niitä päästäkseen CRM-ympäristöihin ilman, että hälytyksiä syntyy, koska kyselyt tulevat luotetulta kolmannen osapuolen sovellukselta. Klue-tapaus korostaa myös hylättyjen tunnusten vaaraa SaaS-ympäristöissä – prototyypille luotu ja koskaan poistamatta jätetty tunnus tuli satojen yritysten Salesforce-ympäristöjen ainoaksi heikoksi lenkiksi
.