11 czerwca 2026 roku hakerzy włamali się do platformy Klue, wykorzystując nieużywane dane logowania do prototypu integracji, który nigdy nie został wdrożony i nigdy nie został wyłączony. Atakujący wstrzyknęli złośliwy kod do infrastruktury integracyjnej Klue, wykradając tokeny OAuth dla Salesforce i innych narzędzi...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
Atak na Klue, kanadyjską platformę analityki rynkowej, rozpoczął się 11 czerwca 2026 roku. Wejściem do systemu nie był zaawansowany exploit, ale zapomniane dane logowania do prototypu integracji, który Klue stworzyło, nigdy nie wdrożyło i nigdy nie usunęło . Te stare, wciąż aktywne dane OAuth pozwoliły hakerom uwierzytelnić się w infrastrukturze integracyjnej Klue
.
Gdy znaleźli się w środku, wstrzyknęli złośliwy kod, który zebrał tokeny OAuth dla Salesforce i innych integracji stron trzecich (m.in. HubSpot, Gong, SharePoint, Zoom) ze środowisk klientów Klue . Mając te tokeny, atakujący podszyli się pod aplikację Klue i za pomocą API REST Salesforce pobrali dane, wykonując prawie 1000 zapytań na każde 15 minut w skoncentrowanych seriach przez około 24 godziny
.
Gdy Klue poinformowało klientów 13 czerwca, hakerzy zdążyli już wykraść tokeny dla setek podłączonych organizacji Salesforce . Skradzione dane to m.in. kontakty biznesowe, leady sprzedażowe, historie przypadków obsługi klienta, imiona, nazwiska, adresy e-mail, numery telefonów i informacje o cenach
.
Atak dotknął setki klientów korporacyjnych Klue . Oto firmy, które publicznie potwierdziły, że padły ofiarą:
Huntress opublikował szczegółowy wpis, nazywając incydent "kaskadowym efektem w łańcuchu dostaw" i zauważając, że grupa Icarus później opublikowała dane Huntress na swojej stronie z wyciekami .
Atakujący nie działali po cichu. Firma ReliaQuest zaobserwowała, że hakerzy wykonali prawie 1000 zapytań API w ciągu jednej 15-minutowej serii, a łączny czas ekstrakcji danych wynosił około 24 godzin . Używali zautomatyzowanych skryptów w Pythonie do masowego pobierania rekordów poprzez endpointy Salesforce REST API, takie jak
/services/data/v59.0/query/* . Skradzione dane ograniczały się do informacji CRM i sprzedażowych, bez dostępu do wewnętrznych systemów ani haseł zaatakowanych firm
.
Nowo zidentyfikowana grupa przestępcza Icarus przyznała się do ataku. Działa od około kwietnia 2026 roku i pod koniec czerwca zaczęła publikować ofiary na swojej stronie . Icarus kontaktował się z ofiarami e-mailem, używając pseudonimu "mr bean" (małymi literami), żądając zapłaty w zamian za niepublikowanie skradzionych danych
. 22 czerwca Icarus opublikował skradzione dane Huntress i innych ofiar
. Grupa ta jako pierwsza wykorzystała tę konkretną ścieżkę Klue-OAuth-Salesforce, co stanowi zmianę w stosunku do wcześniejszych ataków ShinyHunters na podobne integracje
. Huntress potwierdził, że opublikowane dane były zgodne z wcześniej zgłoszonym zakresem i miały ograniczony charakter
.
To nie jest odosobniony incydent. To trzecie poważne naruszenie bezpieczeństwa łańcucha dostaw OAuth Salesforce w ciągu niespełna roku, po atakach na Drift (Salesloft) i Gainsight . Wzór jest ten sam: atakujący celują w centrum integracji, kradną tokeny OAuth i używają ich do dostępu do środowisk CRM bez wzbudzania alarmów, ponieważ zapytania pochodzą z zaufanej aplikacji zewnętrznej. Naruszenie Klue podkreśla również zagrożenie, jakie stanowią porzucone dane logowania w środowiskach SaaS – dane logowania utworzone dla prototypu i nigdy nie wyłączone stały się punktem krytycznym dla setek organizacji Salesforce
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
11 czerwca 2026 roku hakerzy włamali się do platformy Klue, wykorzystując nieużywane dane logowania do prototypu integracji, który nigdy nie został wdrożony i nigdy nie został wyłączony.
11 czerwca 2026 roku hakerzy włamali się do platformy Klue, wykorzystując nieużywane dane logowania do prototypu integracji, który nigdy nie został wdrożony i nigdy nie został wyłączony. Atakujący wstrzyknęli złośliwy kod do infrastruktury integracyjnej Klue, wykradając tokeny OAuth dla Salesforce i innych narzędzi (HubSpot, Gong, SharePoint, Zoom).
Za pomocą skradzionych tokenów hakerzy wykonali prawie 1000 zapytań do API Salesforce co 15 minut przez około 24 godziny, kradnąc dane kontaktowe, leady sprzedażowe i historię obsługi klienta.
Loading comments...
Comments
0 comments