इस 'भूले हुए' क्रेडेंशियल का उपयोग करके, हैकर्स ने Klue के बैकएंड सिस्टम में प्रवेश किया और उसके इंटीग्रेशन लेयर में एक दुर्भावनापूर्ण कोड अपडेट डाल दिया । इस कोड ने Klue के पास मौजूद सभी ग्राहकों के OAuth टोकन (एक तरह की डिजिटल चाबी) चुरा लिए। इन टोकन में Salesforce, HubSpot, Gong, SharePoint, Zoom और कई अन्य सेवाओं के कनेक्शन शामिल थे
।
चुराए गए OAuth टोकन के साथ, हैकर्स ने Klue ऐप का रूप धारण कर लिया और सीधे ग्राहकों के Salesforce CRM सिस्टम से जुड़ गए । उन्होंने लगभग 24 घंटे तक बिना रुके Salesforce REST API के ज़रिए डेटा निकाला। सुरक्षा फर्म ReliaQuest के अनुसार, हैकर्स हर 15 मिनट में लगभग 1,000 API कॉल कर रहे थे और छह घंटे से अधिक समय तक डेटा निकालने का सिलसिला जारी रखा
।
हमले का शिकार सैकड़ों कंपनियां हुईं। इनमें से कई ने सार्वजनिक रूप से इसकी पुष्टि की है:
Huntress ने अपनी रिपोर्ट में इसे 'सुरक्षा का डोमिनो इफेक्ट' बताया और कहा कि Icarus ने उनके डेटा को अपनी लीक साइट पर सार्वजनिक कर दिया ।
यह हमला Icarus नाम के एक नए एक्सटॉर्शन समूह ने किया, जो अप्रैल 2026 से सक्रिय है । इस समूह ने पीड़ितों से संपर्क करने के लिए "mr bean" के उपनाम का इस्तेमाल किया और पैसे की मांग की ताकि चुराए गए डेटा को सार्वजनिक न किया जाए
। यह समूह पहली बार Salesforce डेटा चुराने के लिए Klue-OAuth पाइपलाइन का उपयोग कर रहा है, जो पिछले शाइनीहंटर्स हमलों से अलग रणनीति है
।
यह पृथक घटना नहीं है। पिछले 10 महीनों में यह Salesforce OAuth सप्लाई चेन पर तीसरा बड़ा हमला है, इससे पहले Drift (Salesloft) और Gainsight पर हमले हो चुके हैं । इस पैटर्न में, हमलावर इंटीग्रेशन हब (जैसे Klue) को निशाना बनाते हैं, OAuth टोकन चुराते हैं, और फिर उन टोकन का उपयोग करके कथित तौर पर 'भरोसेमंद' थर्ड-पार्टी ऐप के रूप में CRM सिस्टम में घुस जाते हैं
।
यह घटना SaaS सुरक्षा में "ऑरफ़न क्रेडेंशियल" (अनाथ प्रमाण-पत्र) के खतरे को रेखांकित करती है। एक छोटी सी चूक, एक 'भूला हुआ' क्रेडेंशियल, कैसे सैकड़ों बड़ी कंपनियों के लिए डेटा चोरी का कारण बन सकता है, यह इस हमले की सबसे बड़ी सीख है।
Comments
0 comments