Icarus supprime les données volées. Dans une mise à jour adressée aux clients le 25 juin et consultée par TechCrunch, Klue a déclaré : « Icarus nous a dit qu'il prend des mesures pour supprimer les données issues des clients Klue. Le site d'Icarus est toujours hors ligne et nous avons des indications qu'Icarus supprime effectivement les données » .
Un second groupe anonyme émerge. Malgré la destruction apparente des données par Icarus, un second gang de pirates, non identifié, a obtenu au moins une partie des informations volées et extorque directement les clients de Klue . Selon la mise à jour de Klue jeudi, « Icarus nous a dit que l'autre partie ne détient que des échantillons de données et qu'elle cherche de manière opportuniste et frauduleuse à obtenir un paiement directement auprès d'un certain nombre de nos clients »
. Ce second groupe a publié une liste d'entreprises prétendument concernées sur son propre site d'extorsion
.
Plusieurs rapports confirment qu'environ 195 organisations ont vu leurs données dérobées. The Register fait état de « centaines » de victimes , d'autres sources précisant que 195 entreprises ont reçu des demandes de rançon directes. Parmi les victimes confirmées figurent Huntress, Recorded Future, HackerOne, Jamf, Tanium, Gong, OneTrust, Snyk, Sprout Social, Insurity, et d'autres
. Notons que LastPass n'apparaît dans aucune des listes de divulgation citées, contrairement à certaines allégations non vérifiées.
Appuyé par CrowdStrike. Klue a confirmé publiquement avoir « fait appel à CrowdStrike » pour soutenir l'enquête et valider les mesures de réponse . L'entreprise a pris des mesures immédiates : révocation des identifiants et jetons concernés, suppression du code non autorisé, désactivation des intégrations impactées et notification aux forces de l'ordre
.
Avis concernant le second groupe d'extorsion. Dans sa mise à jour du 25 juin, Klue a conseillé à ses clients de ne pas payer le second groupe non identifié. Klue recommande plutôt aux clients concernés de demander des échantillons de données probantes avant d'engager toute négociation liée à une demande d'extorsion — et de transmettre toute communication de ce type directement à Klue ou aux forces de l'ordre pour vérification . L'entreprise a souligné que le second groupe ne semble posséder que des « échantillons » de données et agit de manière opportuniste et frauduleuse
.
Remédiation en cours. Klue mène une révision complète de ses contrôles de sécurité, de sa gestion des identifiants, de sa surveillance et de ses processus de déploiement afin de mettre en œuvre des garanties supplémentaires .