Den 11 juni 2026 utnyttjade angripare en bortglömd inloggning från ett nerlagt integrationsprojekt hos Klue för att pusha skadlig kod som stal OAuth token från hundratals företags Salesforce miljöer. Med de stulna tokenen kunde angriparna genomföra automatiserade API anrop mot Salesforce REST API och ladda ner stora...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
Den 11 juni 2026 genomfördes en omfattande supply chain-attack mot Klue, en kanadensisk plattform för marknadsintelligens som används av hundratals företag för att synkronisera konkurrensanalys till Salesforce CRM. Angreppet började inte med någon avancerad sårbarhet – utan med en bortglömd inloggning som skapats för ett integrationsprototyp som aldrig togs i bruk och aldrig togs bort . Den döda OAuth-nyckeln fungerade fortfarande, vilket gjorde att angriparen kunde logga in i Klues integrationssystem
. Väl inne pushade angriparna en skadlig kod som stal OAuth-token för Salesforce och andra tredjepartsintegrationer från Klues kundmiljöer
. Med dessa token kunde de klä ut sig till Klue-appen och ställa frågor till kundernas Salesforce-system via Salesforce REST API – nästan 1 000 API-anrop per 15 minuter i koncentrerade skurar under ett dygn
. När Klue larmade kunderna den 13 juni hade angriparen redan hunnit stjäla token till hundratals Salesforce-organisationer
. Bland de stulna uppgifterna fanns företagskontakter, säljleads, ärenden från kundsupport samt namn, e-postadresser, telefonnummer och prisinformation
. Attacken är den tredje stora supply chain-attacken mot Salesforce OAuth på tio månader, efter tidigare intrång mot Drift (Salesloft) och Gainsight
.
Angriparna använde de stulna OAuth-tokenen för att komma åt Salesforce-data hos hundratals av Klues företagskunder . Följande organisationer har offentligt bekräftats eller namngetts som offer:
Huntress publicerade ett detaljerat inlägg där de kallade händelsen en "säkerhetsmässig dominoeffekt", och noterade att Icarus senare publicerade Huntress-data på sin läcksajt .
Attackkedjan var direkt och utnyttjade en vanlig blind fläck inom SaaS-säkerhet: bortglömda inloggningsuppgifter. Klue hade skapat en OAuth-nyckel för ett integrationsprototyp som aldrig togs i bruk och aldrig togs bort från de aktiva systemen . Den 11 juni hittade Icarus-gruppen nyckeln, loggade in på Klues backend och pushade skadlig kod till Klues integrationslager. Koden samlade in alla OAuth-token som Klue hade för kundintegrationer – Salesforce, HubSpot, Gong, SharePoint, Zoom med flera
. Med dessa token kunde angriparna ställa frågor direkt till Salesforce-miljöerna utan att behöva några andra lösenord.
Angriparna smög inte ut data i smyg. Säkerhetsföretaget ReliaQuest observerade aktiviteten och rapporterade att angriparen gjorde nästan 1 000 API-frågor på 15 minuter och höll på med ihållande extraktion i över sex timmar . Totalt pågick exfiltreringen i ungefär 24 timmar
. Angriparna använde Salesforce REST API, bland annat slutpunkten
/services/data/v59.0/query/*, och automatiserade Python-skript för att massexportera poster . De stulna uppgifterna var begränsade till CRM- och försäljningsinformation – inte interna system eller inloggningar hos de drabbade organisationerna
.
En ny grupp som kallar sig Icarus tog på sig ansvaret. Gruppen har varit aktiv sedan ungefär april 2026 och började lista offer på sin läcksajt i slutet av juni . Icarus kontaktade offren via e-post under aliaset "mr bean" (med gemener) och krävde betalning för att inte publicera stulna Salesforce-data
. Den 22 juni började Icarus publicera stulna data från Huntress och andra offer på sin dedikerade läcksajt
. Gruppen är den första kända som använt just denna Klue-OAuth-till-Salesforce-pipeline, vilket markerar en förskjutning från tidigare attacker av ShinyHunters mot liknande tredjepartsintegrationer i Salesforce
. Huntress bekräftade att de data som Icarus publicerade stämde överens med vad som rapporterats och att filerna för Huntress var begränsade
.
Detta intrång är inte en isolerad händelse. Det är den tredje stora supply chain-attacken mot Salesforce OAuth på mindre än ett år, efter attacker mot Drift (Salesloft) och Gainsight . Mönstret är konsekvent: angriparna riktar in sig på integrationshubben, stjäl OAuth-token och använder dem för att komma åt CRM-miljöer utan att larma, eftersom frågorna kommer från en betrodd tredjepartsapp. Klue-intrånget understryker också faran med övergivna inloggningsuppgifter i SaaS-miljöer – en nyckel skapad för ett prototyp och aldrig borttagen blev den svaga punkten för hundratals företags Salesforce-organisationer
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 11 juni 2026 utnyttjade angripare en bortglömd inloggning från ett nerlagt integrationsprojekt hos Klue för att pusha skadlig kod som stal OAuth token från hundratals företags Salesforce miljöer.
Den 11 juni 2026 utnyttjade angripare en bortglömd inloggning från ett nerlagt integrationsprojekt hos Klue för att pusha skadlig kod som stal OAuth token från hundratals företags Salesforce miljöer. Med de stulna tokenen kunde angriparna genomföra automatiserade API anrop mot Salesforce REST API och ladda ner stora mängder CRM data under ett dygn.
Bland de drabbade företagen finns Huntress, Recorded Future, Tanium, Jamf, HackerOne och LastPass – data som stals omfattar kontaktuppgifter, offerter och ärenden från kundsupport.
Loading comments...
Comments
0 comments