11. juni 2026 brøt angripere seg inn i Klue via en glemt prototypetilgang, presset ut skadelig kode og stjal OAuth tokener for Salesforce integrasjoner hos hundrevis av kunder.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
Først inne presset angriperne ut skadelig kode som høstet OAuth-tokener for Salesforce og andre tredjepartsintegrasjoner fra Klues kundemiljøer . Med disse tokenene kunne de etterligne Klue-appen og kjøre spørringer direkte mot tilkoblede Salesforce-CRM-miljøer via Salesforce REST API – de sendte opp mot 1 000 API-kall per kvarter i konsentrerte utbrudd over cirka et døgn
. Da Klue varslet kundene 13. juni, hadde angriperen allerede hentet ut tokener for hundrevis av tilkoblede Salesforce-organisasjoner
.
De stjålne dataene omfattet blant annet forretningskontakter, salgslead, kundestøttehistorikk, navn, e-postadresser, telefonnumre og prisinformasjon . Angrepet er det tredje store OAuth-leverandørinbruddet mot Salesforce på ti måneder, etter tidligere angrep mot Drift (Salesloft) og Gainsight
.
Angriperne brukte de stjålne OAuth-tokenene til å få tilgang til Salesforce-data hos hundrevis av Klues bedriftskunder . Følgende organisasjoner har offentlig bekreftet eller blitt navngitt som ofre:
Huntress publiserte en detaljert analyse og kalte hendelsen en «sikkerhetsdominoeffekt», og bemerket at Icarus senere listet opp Huntress-data på nettstedet sitt .
Angrepskjeden var direkte og utnyttet en vanlig blindflekk i SaaS-sikkerhet: glemt legitimasjon. Klue hadde opprettet en OAuth-legitimasjon for en prototypeintegrasjon som aldri ble tatt i bruk og aldri fjernet fra aktive systemer . 11. juni fant Icarus-gruppen denne legitimasjonen, autentiserte seg mot Klues backend, og presset ut skadelig kode i Klues integrasjonslag. Koden samlet inn alle OAuth-tokener Klue hadde for kundeintegrasjoner – Salesforce, HubSpot, Gong, SharePoint, Zoom og flere
. Med disse tokenene kunne angriperne kjøre spørringer direkte mot Salesforce-miljøer uten å trenge andre legitimasjonsdetaljer.
Angriperne sugde ikke dataene stille. Sikkerhetsselskapet ReliaQuest observerte aktiviteten og rapporterte at angriperen sendte nesten 1 000 API-spørringer i løpet av et enkelt 15-minutters utbrudd, og opprettholdt vedvarende eksfiltreringsvinduer på over seks timer . Totalt pågikk eksfiltreringen i cirka 24 timer
. Angriperne brukte Salesforce REST API-endepunkter som
/services/data/v59.0/query/*, med automatiserte Python-skript for å hente ut store mengder data . De stjålne dataene var begrenset til CRM- og salgsinformasjon, ikke interne systemer eller legitimasjon hos de berørte organisasjonene
.
En nyregistrert kriminell gruppe som kaller seg Icarus, tok på seg ansvaret. Gruppen har vært aktiv siden omtrent april 2026 og begynte å liste opp ofre på nettstedet sitt i slutten av juni . Icarus kontaktet ofre via e-post under aliaset «mr bean» (små bokstaver) og krevde betaling i bytte mot å ikke publisere stjålne Salesforce-data
. 22. juni begynte Icarus å publisere stjålne data fra Huntress og andre ofre på sitt dedikerte datalekkasje-nettsted
. Gruppen er den første som er kjent for å bruke denne spesifikke Klue–OAuth–Salesforce-pipelinen, noe som markerer et skifte fra de tidligere ShinyHunters-ledede angrepene på lignende tredjeparts Salesforce-integrasjoner
. Huntress bekreftet at dataene Icarus publiserte stemte overens med omfanget av det som allerede var rapportert, og at filene for Huntress var begrenset i omfang
.
Dette bruddet er ikke en isolert hendelse. Det er det tredje store OAuth-leverandørinbruddet mot Salesforce på under ett år, etter angrepene mot Drift (Salesloft) og Gainsight . Mønsteret er konsekvent: angripere går etter integrasjonshubben, stjeler OAuth-tokener, og bruker dem til å få tilgang til CRM-miljøer uten at alarmer utløses, fordi spørringene kommer fra en betrodd tredjepartsapp. Klue-bruddet understreker også faren ved foreldet legitimasjon i SaaS-miljøer – en legitimasjon opprettet for en prototype og aldri fjernet ble det eneste feilpunktet for hundrevis av bedrifters Salesforce-organisasjoner
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
11. juni 2026 brøt angripere seg inn i Klue via en glemt prototypetilgang, presset ut skadelig kode og stjal OAuth tokener for Salesforce integrasjoner hos hundrevis av kunder.
11. juni 2026 brøt angripere seg inn i Klue via en glemt prototypetilgang, presset ut skadelig kode og stjal OAuth tokener for Salesforce integrasjoner hos hundrevis av kunder. Angriperne brukte de stjålne tokenene til å etterligne Klue appen og hente ut CRM data via Salesforce REST API i løpet av et 24 timers vindu – med opptil 1 000 API kall per kvarter.
Flere selskaper har bekreftet datatyveri, inkludert Huntress, Recorded Future, Tanium, Jamf, HackerOne og LastPass.