2026年6月11日、攻撃者はKlue(市場情報プラットフォーム)に残された休眠状態のプロトタイプ統合用認証情報を悪用し、顧客環境のOAuthトークンを収集する悪意のあるコードをプッシュ。 盗まれたOAuthトークンを使用し、攻撃者はKlueアプリになりすまして接続先のSalesforce環境に直接アクセス。約24時間にわたり、15分間に最大1,000件のAPI呼び出しを集中して行い、CRMデータを不正に持ち出した。
研究の答え

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
2026年6月11日、カナダ・バンクーバーに拠点を置く市場情報プラットフォーム Klue のバックエンドシステムが侵害されました。Klueは、数百もの企業が「バトルカード」と呼ばれる競合情報をSalesforce CRMと同期するために利用するサービスです。
攻撃の入り口は、高度なゼロデイ脆弱性ではなく、Klueが作成したものの、本番環境にデプロイされることなく、その後削除もされずに放置されていた、統合プロトタイプ用の認証情報でした。この休眠状態のOAuth認証情報は依然として有効であり、攻撃者がKlueの統合インフラに認証することを可能にしました
。
内部に侵入した攻撃者は、顧客環境からSalesforceやその他サードパーティ統合用のOAuthトークンを収集する悪意のあるコードアップデートをプッシュしました。入手したトークンを使用してKlueアプリになりすまし、Salesforce REST APIを介して接続先のSalesforce CRM環境にクエリを実行。約24時間の間に、15分あたり最大1,000件ものAPI呼び出しを集中して行いました
。
この攻撃は、Drift(Salesloft)やGainsightへの攻撃に続き、10ヶ月の間に発生した3件目のSalesforce OAuthサプライチェーン侵害です。
攻撃者は窃取したOAuthトークンを使用して、Klueの数百に及ぶエンタープライズ顧客のSalesforceデータにアクセスしました。以下の組織が被害を公に確認、または被害者として名前が挙がっています。
Huntressはこのインシデントを「セキュリティのドミノ効果」と表現し、後にIcarusがHuntressのデータをリークサイトに掲載したと報告しています。
攻撃の連鎖は直接的で、SaaSセキュリティにおける一般的な盲点、すなわち「忘れられた認証情報」を突いたものでした。
攻撃は静かに行われたわけではありません。セキュリティ企業ReliaQuestの観測によると、攻撃者は15分間に約1,000件のAPIクエリを実行し、6時間を超える継続的な抽出を行いました。全体の窃取活動は約24時間続きました
。
攻撃者はSalesforce REST APIのエンドポイント(例: /services/data/v59.0/query/* )に対し、自動化されたPythonスクリプトを使用してバルク抽出を実行。窃取されたデータはCRMおよび営業情報(ビジネス連絡先、販売リード、顧客サポートケース履歴、氏名、メールアドレス、電話番号、価格情報など)に限定され、影響を受けた組織の内部システムや認証情報は含まれていませんでした
。
新たに追跡されている犯罪グループ 「Icarus」 が犯行を主張しています。このグループは2026年4月頃から活動を開始し、6月下旬に自らのリークサイトで被害者のリストを公開し始めました。
Icarusは、ハンドルネーム 「mr bean」 (小文字)を使用して被害企業にメールで接触し、窃取したSalesforceデータを公開しない代わりに金銭を要求。6月22日には、Huntressなど複数の被害者から盗んだデータをリークサイトに公開し始めました
。
このグループは、この特定の「Klue→OAuth→Salesforce」というパイプラインを利用した初のグループであり、同様のサードパーティ製Salesforce統合を標的とした以前のShinyHunters主導の攻撃からの変化を示しています。Huntressは、Icarusが公開したデータはこれまで報告された範囲と一致し、Huntressに関するファイルは限定的であったことを確認しています
。
この侵害は孤立したインシデントではありません。Drift(Salesloft)やGainsightへの攻撃に続き、1年足らずの間に発生した3件目の大規模なSalesforce OAuthサプライチェーン侵害です。
攻撃のパターンは一貫しています。すなわち、統合ハブを標的にし、OAuthトークンを盗み、信頼されたサードパーティアプリからのクエリであるために警報を発することなくCRM環境にアクセスするというものです。
Klueの侵害は、SaaS環境における**使われなくなった認証情報(orphaned credentials)**の危険性を浮き彫りにしました。プロトタイプ用に作成され、廃止されることのなかった単一の認証情報が、数百ものエンタープライズSalesforce組織にとっての唯一の故障点(Single Point of Failure)となったのです。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年6月11日、攻撃者はKlue(市場情報プラットフォーム)に残された休眠状態のプロトタイプ統合用認証情報を悪用し、顧客環境のOAuthトークンを収集する悪意のあるコードをプッシュ。
2026年6月11日、攻撃者はKlue(市場情報プラットフォーム)に残された休眠状態のプロトタイプ統合用認証情報を悪用し、顧客環境のOAuthトークンを収集する悪意のあるコードをプッシュ。 盗まれたOAuthトークンを使用し、攻撃者はKlueアプリになりすまして接続先のSalesforce環境に直接アクセス。約24時間にわたり、15分間に最大1,000件のAPI呼び出しを集中して行い、CRMデータを不正に持ち出した。
影響を受けた企業にはHuntress、Recorded Future、Tanium、Jamf、HackerOne、Kudelski Security、Snyk、Insurity、Sprout Social、LastPassなどが含まれる。