2026년 6월 11일, 공격자가 밴쿠버 기반 시장 정보 플랫폼 Klue의 방치된 프로토타입 통합 자격 증명을 악용해 침투했다. 공격자는 악성 코드 업데이트를 통해 수백 개 기업 고객의 세일즈포스 및 기타 서드파티 통합용 OAuth 토큰을 탈취했다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
2026년 6월 11일, 밴쿠버에 본사를 둔 시장 정보 플랫폼 Klue가 정교한 공급망 공격의 표적이 되었다. Klue는 수백 개 기업이 세일즈포스 CRM에 경쟁사 '배틀카드(battlecard)'를 동기화하는 데 사용하는 플랫폼이다. 공격 진입점은 정교한 제로데이 취약점이 아니라, Klue가 한때 만들었다가 배포하지도 않고 폐기하지도 않은 방치된 프로토타입 통합 자격 증명이었다 . 이 만료되지 않은 OAuth 자격 증명은 여전히 유효했고, 공격자는 이를 이용해 Klue의 통합 인프라에 인증할 수 있었다
.
내부에 침투한 공격자는 Klue의 고객 환경에서 세일즈포스 및 기타 서드파티 통합용 OAuth 토큰을 수집하는 악성 코드 업데이트를 푸시했다 . 이 토큰을 손에 넣은 공격자는 Klue 앱으로 위장해 연결된 세일즈포스 CRM 환경에 세일즈포스 REST API를 통해 직접 쿼리를 날렸고, 약 24시간 동안 15분당 거의 1,000회의 API 호출을 집중적으로 수행했다
. Klue가 6월 13일 고객들에게 경고를 보냈을 때는 이미 공격자가 수백 개 연결된 세일즈포스 조직(org)의 토큰을 빼돌린 후였다
.
유출된 데이터는 비즈니스 연락처, 영업 리드, 고객 지원 사례 내역, 이름, 이메일 주소, 전화번호, 가격 정보 등을 포함했다 . 이번 공격은 불과 10개월 사이에 발생한 세 번째 주요 세일즈포스 OAuth 공급망 침해 사례로, 앞서 Drift(Salesloft)와 Gainsight 공격이 있었다
.
공격자는 탈취한 OAuth 토큰을 이용해 수백 개 Klue 엔터프라이즈 고객의 세일즈포스 데이터에 접근했다 . 다음은 공개적으로 피해를 확인했거나 언급된 조직들이다:
Huntress는 이번 사건을 '보안 도미노 효과' 라고 표현하며, 이후 Icarus가 Huntress 데이터를 유출 사이트에 게시했다고 밝혔다 .
공격 체인은 직관적이며 SaaS 보안의 흔한 사각지대인 방치된 자격 증명을 교묘히 파고들었다.
보안 업체 ReliaQuest는 공격자의 활동을 관찰하여 15분 만에 거의 1,000회의 API 쿼리를 발생시키고 6시간 이상 지속된 추출 창을 포착했다 . 전체 유출은 약 24시간 동안 진행됐다
. 공격자는
services/data/v59.0/query/*와 같은 세일즈포스 REST API 엔드포인트를 대상으로 Python 자동화 스크립트를 사용해 대량의 레코드를 추출했다 . 유출된 데이터는 CRM 및 영업 정보에 국한되었으며, 피해 조직의 내부 시스템이나 자격 증명은 포함되지 않았다
.
Icarus라고 자칭하는 신생 범죄 조직이 이번 공격의 배후를 자처했다. 이 그룹은 2026년 4월경부터 활동을 시작한 것으로 추적되며, 6월 말 자체 유출 사이트에 피해자 명단을 게시하기 시작했다 . Icarus는 'mr bean'(소문자)이라는 별칭으로 이메일을 통해 피해자에게 연락해, 탈취한 세일즈포스 데이터를 공개하지 않는 대가로 금전을 요구했다
. 6월 22일, Icarus는 Huntress 및 다른 피해자들의 데이터를 전용 데이터 유출 웹사이트에 게시하기 시작했다
. 이 그룹은 이러한 Klue-OAuth-to-Salesforce 파이프라인을 사용한 최초의 사례로 기록되며, 이전에 유사한 세일즈포스 서드파티 통합 공격을 주도했던 ShinyHunters와는 다른 양상을 보인다
. Huntress는 Icarus가 게시한 데이터가 기존에 보고된 범위와 일치하며, Huntress 관련 파일은 제한적이었다고 확인했다
.
이번 침해는 고립된 사건이 아니다. 불과 1년 사이에 발생한 세 번째 주요 세일즈포스 OAuth 공급망 침해이며, 그 전에는 Drift(Salesloft)와 Gainsight가 공격을 받았다 . 패턴은 일관된다: 공격자는 통합 허브를 목표로 OAuth 토큰을 훔치고, 이를 사용해 신뢰할 수 있는 서드파티 앱에서 오는 쿼리라는 점을 이용해 경보를 울리지 않고 CRM 환경에 접근한다. Klue 침해는 또한 SaaS 환경에서 방치된 자격 증명의 위험성을 극명하게 보여준다. 프로토타입을 위해 생성되고 폐기되지 않은 채 남아 있던 하나의 자격 증명이 수백 개 엔터프라이즈 세일즈포스 조직의 단일 실패 지점(single point of failure)이 된 것이다
.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2026년 6월 11일, 공격자가 밴쿠버 기반 시장 정보 플랫폼 Klue의 방치된 프로토타입 통합 자격 증명을 악용해 침투했다.
2026년 6월 11일, 공격자가 밴쿠버 기반 시장 정보 플랫폼 Klue의 방치된 프로토타입 통합 자격 증명을 악용해 침투했다. 공격자는 악성 코드 업데이트를 통해 수백 개 기업 고객의 세일즈포스 및 기타 서드파티 통합용 OAuth 토큰을 탈취했다.
탈취된 토큰으로 세일즈포스 REST API를 통해 CRM 데이터(영업 담당자, 리드, 고객 지원 사례, 가격 정보 등)를 대량 내보내기, 약 24시간 동안 집중적으로 진행됐다.