Le 11 juin 2026, des attaquants ont exploité un identifiant dormant d’un prototype d’intégration abandonné chez Klue, une plateforme de veille concurrentielle, pour pousser une mise à jour malveillante qui a collecté... Le groupe d’extorsion Icarus, actif depuis avril 2026, a utilisé ces jetons pour interroger direc...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
Le 11 juin 2026, des attaquants ont pénétré dans les systèmes de Klue, une plateforme de veille concurrentielle basée à Vancouver utilisée par des centaines d’entreprises pour synchroniser des « battlecards » dans Salesforce CRM. Le point d’entrée n’était pas une faille zero-day sophistiquée, mais un identifiant oublié d’un prototype d’intégration abandonné que Klue avait créé, jamais déployé et jamais désactivé . Cet identifiant OAuth périmé fonctionnait toujours, permettant à l’attaquant de s’authentifier sur l’infrastructure d’intégration de Klue
. Une fois à l’intérieur, les attaquants ont poussé des mises à jour de code malveillant qui ont récolté les jetons OAuth pour Salesforce et d’autres intégrations tierces à partir des environnements clients de Klue
. Avec ces jetons, ils ont usurpé l’identité de l’application Klue et interrogé les environnements CRM Salesforce connectés via l’API REST de Salesforce, lançant près de 1 000 appels API par 15 minutes en rafales concentrées sur une fenêtre d’environ 24 heures
. Lorsque Klue a alerté ses clients le 13 juin, l’attaquant avait déjà exfiltré les jetons de centaines d’organisations Salesforce connectées
. Les données volées comprenaient des contacts professionnels, des pistes commerciales, des historiques de cas de support client, des noms, adresses e-mail, numéros de téléphone et informations de tarification
. Cette attaque est la troisième brèche par chaîne d’approvisionnement OAuth Salesforce en dix mois, après les attaques contre Drift (Salesloft) et Gainsight
.
Les attaquants ont utilisé les jetons OAuth volés pour accéder aux données Salesforce de centaines de clients enterprise de Klue . Les organisations suivantes ont publiquement confirmé ou ont été nommées comme victimes :
Huntress a publié un article détaillé qualifiant l’incident d’« effet domino de sécurité », notant qu’Icarus a ensuite listé les données de Huntress sur son site de fuite .
La chaîne d’attaque était directe et exploitait un angle mort courant de la sécurité SaaS : les identifiants oubliés. Klue avait créé un identifiant OAuth pour un prototype d’intégration qui n’a jamais été déployé et n’a jamais été supprimé des systèmes actifs . Le 11 juin, le groupe Icarus a trouvé cet identifiant, s’est authentifié sur le backend de Klue et a poussé du code malveillant vers la couche d’intégration de Klue. Ce code a collecté tous les jetons OAuth que Klue détenait pour les intégrations clients — Salesforce, HubSpot, Gong, SharePoint, Zoom, et plus encore
. Avec ces jetons, les attaquants ont directement interrogé les environnements Salesforce sans avoir besoin d’autres identifiants.
Les attaquants n’ont pas siphonné les données discrètement. La société de sécurité ReliaQuest a observé l’activité et a rapporté que l’attaquant a lancé près de 1 000 requêtes API en une seule rafale de 15 minutes et a maintenu des fenêtres d’extraction soutenues de plus de six heures . L’exfiltration totale a duré environ 24 heures
. Les attaquants ont interrogé les points de terminaison de l’API REST de Salesforce tels que
/services/data/v59.0/query/*, en utilisant des scripts Python automatisés pour extraire en masse des enregistrements . Les données volées étaient limitées aux informations CRM et commerciales, et non aux systèmes internes ou aux identifiants des organisations affectées
.
Un groupe criminel nouvellement suivi, se faisant appeler Icarus, a revendiqué la responsabilité. Le groupe est actif depuis environ avril 2026 et a commencé à lister les victimes sur son site de fuite fin juin . Icarus a contacté les victimes par e-mail en utilisant l’alias « mr bean » (en minuscules), exigeant un paiement en échange de la non-publication des données Salesforce volées
. Le 22 juin, Icarus a commencé à publier les données volées de Huntress et d’autres victimes sur son site dédié aux fuites de données
. Le groupe est le premier connu à utiliser ce pipeline spécifique Klue-OAuth-vers-Salesforce, marquant un changement par rapport aux attaques précédentes menées par ShinyHunters sur des intégrations Salesforce tierces similaires
. Huntress a confirmé que les données publiées par Icarus correspondaient à la portée de ce qui avait déjà été rapporté et que les fichiers concernant Huntress étaient limités dans leur nature
.
Cette brèche n’est pas un incident isolé. C’est la troisième brèche majeure par chaîne d’approvisionnement OAuth Salesforce en moins d’un an, après les attaques contre Drift (Salesloft) et Gainsight . Le schéma est cohérent : les attaquants ciblent le hub d’intégration, volent les jetons OAuth et les utilisent pour accéder aux environnements CRM sans déclencher d’alarmes, car les requêtes proviennent d’une application tierce de confiance. La brèche Klue souligne également le danger des identifiants orphelins dans les environnements SaaS — un identifiant créé pour un prototype et jamais désactivé est devenu le point de défaillance unique pour des centaines d’organisations Salesforce enterprise
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le 11 juin 2026, des attaquants ont exploité un identifiant dormant d’un prototype d’intégration abandonné chez Klue, une plateforme de veille concurrentielle, pour pousser une mise à jour malveillante qui a collecté...
Le 11 juin 2026, des attaquants ont exploité un identifiant dormant d’un prototype d’intégration abandonné chez Klue, une plateforme de veille concurrentielle, pour pousser une mise à jour malveillante qui a collecté... Le groupe d’extorsion Icarus, actif depuis avril 2026, a utilisé ces jetons pour interroger directement les API REST de Salesforce, effectuant près de 1 000 requêtes par intervalles de 15 minutes sur une période d’env...
Parmi les victimes confirmées figurent des entreprises de cybersécurité comme Huntress, Recorded Future, Tanium, Jamf, HackerOne, Kudelski Security, Snyk, Insurity, Sprout Social et LastPass.
Loading comments...
Comments
0 comments