11 июня 2026 года хакеры скомпрометировали платформу конкурентной разведки Klue, используя забытые учетные данные от заброшенного прототипа интеграции. Злоумышленники внедрили вредоносный код, который собрал OAuth токены для Salesforce и других сервисов клиентов Klue, а затем использовали их для прямого доступа к CR...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
11 июня 2026 года злоумышленники взломали Klue — канадскую платформу конкурентной разведки, которой пользуются сотни компаний для синхронизации «карт ведения боя» (battlecards) с Salesforce CRM. Точкой входа стал не сложный эксплойт, а забытые учетные данные от заброшенного прототипа интеграции, который Klue создала, никогда не развернула и не отключила . Этот устаревший OAuth-токен всё ещё работал, что позволило атакующему пройти аутентификацию в интеграционной инфраструктуре Klue
.
Попав внутрь, хакеры внедрили вредоносное обновление кода, которое собрало OAuth-токены для Salesforce и других сторонних интеграций из клиентских сред Klue . Имея эти токены, они выдали себя за приложение Klue и начали запрашивать подключённые Salesforce-окружения через REST API Salesforce. За примерно 24 часа было совершено почти 1000 API-вызовов каждые 15 минут концентрированными всплесками
.
К моменту, когда Klue оповестила клиентов 13 июня, хакеры уже выкачали токены для сотен подключённых организаций Salesforce . Среди украденных данных: контакты, лиды, история обращения в поддержку, имена, адреса электронной почты, номера телефонов и информация о ценах
. Эта атака стала третьим крупным взломом Salesforce через OAuth за десять месяцев — после атак на Drift (Salesloft) и Gainsight
.
Злоумышленники использовали украденные OAuth-токены для доступа к данным Salesforce сотен корпоративных клиентов Klue . Вот список организаций, которые публично подтвердили утечку или были названы в качестве жертв:
Huntress опубликовал подробный пост, назвав инцидент «эффектом домино в безопасности» и отметив, что Icarus позже выложил данные Huntress на своём сайте утечек .
Цепочка атаки была прямой и эксплуатировала распространённую «слепую зону» безопасности SaaS — забытые учётные данные. Klue создала OAuth-учётку для прототипа интеграции, который никогда не был развёрнут и не удалён из активных систем . 11 июня группа Icarus нашла эту учётку, прошла аутентификацию в бэкенде Klue и внедрила вредоносный код в интеграционный слой. Этот код собрал все OAuth-токены, которые Klue хранила для клиентских интеграций — Salesforce, HubSpot, Gong, SharePoint, Zoom и другие
. Используя эти токены, хакеры напрямую запрашивали Salesforce-окружения, не нуждаясь в других паролях.
Злоумышленники не просто тихо выкачивали данные. Компания ReliaQuest зафиксировала, что хакеры совершали почти 1000 API-запросов за 15 минут и поддерживали непрерывное извлечение данных более шести часов . Общая продолжительность кражи составила около 24 часов
. Хакеры использовали такие эндпоинты Salesforce REST API, как
/services/data/v59.0/query/*, и автоматизированные Python-скрипты для массового извлечения записей . Украденные данные ограничивались CRM- и коммерческой информацией и не затрагивали внутренние системы или пароли пострадавших организаций
.
Недавно отслеженная криминальная группа, называющая себя Icarus, взяла на себя ответственность. Группа активна примерно с апреля 2026 года и начала публиковать жертв на своём сайте утечек в конце июня . Icarus связывалась с жертвами по электронной почте, используя псевдоним «mr bean» (строчными буквами), требуя выкуп за непубликацию украденных данных Salesforce
. 22 июня Icarus начала публиковать украденные данные Huntress и других жертв на своём специализированном сайте утечек
. Это первый известный случай, когда группа использовала именно такую схему Klue-OAuth-Salesforce, что знаменует собой сдвиг от более ранних атак ShinyHunters на подобные сторонние интеграции с Salesforce
. Huntress подтвердила, что опубликованные Icarus данные соответствуют уже известному объёму, и файлы по Huntress были ограниченными
.
Это не изолированный инцидент. Это третья крупная утечка через OAuth в Salesforce за последние десять месяцев — после атак на Drift (Salesloft) и Gainsight . Схема повторяется: злоумышленники атакуют интеграционный хаб, крадут OAuth-токены и используют их для доступа к CRM без возникновения тревог, так как запросы приходят от доверенного стороннего приложения. Взлом Klue также подчёркивает опасность «осиротевших» учётных данных в SaaS-средах — учётка, созданная для прототипа и никогда не удалённая, стала единственной точкой отказа для сотен корпоративных Salesforce-организаций
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
11 июня 2026 года хакеры скомпрометировали платформу конкурентной разведки Klue, используя забытые учетные данные от заброшенного прототипа интеграции.
11 июня 2026 года хакеры скомпрометировали платформу конкурентной разведки Klue, используя забытые учетные данные от заброшенного прототипа интеграции. Злоумышленники внедрили вредоносный код, который собрал OAuth токены для Salesforce и других сервисов клиентов Klue, а затем использовали их для прямого доступа к CRM средам через REST API.
За примерно 24 часа было совершено почти 1000 API запросов каждые 15 минут. Украдены контакты, лиды, данные поддержки и ценообразования.
Loading comments...
Comments
0 comments