Gdy Klue poinformowało klientów 13 czerwca, hakerzy zdążyli już wykraść tokeny dla setek podłączonych organizacji Salesforce . Skradzione dane to m.in. kontakty biznesowe, leady sprzedażowe, historie przypadków obsługi klienta, imiona, nazwiska, adresy e-mail, numery telefonów i informacje o cenach
.
Atak dotknął setki klientów korporacyjnych Klue . Oto firmy, które publicznie potwierdziły, że padły ofiarą:
Huntress opublikował szczegółowy wpis, nazywając incydent "kaskadowym efektem w łańcuchu dostaw" i zauważając, że grupa Icarus później opublikowała dane Huntress na swojej stronie z wyciekami .
Atakujący nie działali po cichu. Firma ReliaQuest zaobserwowała, że hakerzy wykonali prawie 1000 zapytań API w ciągu jednej 15-minutowej serii, a łączny czas ekstrakcji danych wynosił około 24 godzin . Używali zautomatyzowanych skryptów w Pythonie do masowego pobierania rekordów poprzez endpointy Salesforce REST API, takie jak
/services/data/v59.0/query/* . Skradzione dane ograniczały się do informacji CRM i sprzedażowych, bez dostępu do wewnętrznych systemów ani haseł zaatakowanych firm
.
Nowo zidentyfikowana grupa przestępcza Icarus przyznała się do ataku. Działa od około kwietnia 2026 roku i pod koniec czerwca zaczęła publikować ofiary na swojej stronie . Icarus kontaktował się z ofiarami e-mailem, używając pseudonimu "mr bean" (małymi literami), żądając zapłaty w zamian za niepublikowanie skradzionych danych
. 22 czerwca Icarus opublikował skradzione dane Huntress i innych ofiar
. Grupa ta jako pierwsza wykorzystała tę konkretną ścieżkę Klue-OAuth-Salesforce, co stanowi zmianę w stosunku do wcześniejszych ataków ShinyHunters na podobne integracje
. Huntress potwierdził, że opublikowane dane były zgodne z wcześniej zgłoszonym zakresem i miały ograniczony charakter
.
To nie jest odosobniony incydent. To trzecie poważne naruszenie bezpieczeństwa łańcucha dostaw OAuth Salesforce w ciągu niespełna roku, po atakach na Drift (Salesloft) i Gainsight . Wzór jest ten sam: atakujący celują w centrum integracji, kradną tokeny OAuth i używają ich do dostępu do środowisk CRM bez wzbudzania alarmów, ponieważ zapytania pochodzą z zaufanej aplikacji zewnętrznej. Naruszenie Klue podkreśla również zagrożenie, jakie stanowią porzucone dane logowania w środowiskach SaaS – dane logowania utworzone dla prototypu i nigdy nie wyłączone stały się punktem krytycznym dla setek organizacji Salesforce
.