Angriparna använde de stulna OAuth-tokenen för att komma åt Salesforce-data hos hundratals av Klues företagskunder . Följande organisationer har offentligt bekräftats eller namngetts som offer:
Huntress publicerade ett detaljerat inlägg där de kallade händelsen en "säkerhetsmässig dominoeffekt", och noterade att Icarus senare publicerade Huntress-data på sin läcksajt .
Attackkedjan var direkt och utnyttjade en vanlig blind fläck inom SaaS-säkerhet: bortglömda inloggningsuppgifter. Klue hade skapat en OAuth-nyckel för ett integrationsprototyp som aldrig togs i bruk och aldrig togs bort från de aktiva systemen . Den 11 juni hittade Icarus-gruppen nyckeln, loggade in på Klues backend och pushade skadlig kod till Klues integrationslager. Koden samlade in alla OAuth-token som Klue hade för kundintegrationer – Salesforce, HubSpot, Gong, SharePoint, Zoom med flera
. Med dessa token kunde angriparna ställa frågor direkt till Salesforce-miljöerna utan att behöva några andra lösenord.
Angriparna smög inte ut data i smyg. Säkerhetsföretaget ReliaQuest observerade aktiviteten och rapporterade att angriparen gjorde nästan 1 000 API-frågor på 15 minuter och höll på med ihållande extraktion i över sex timmar . Totalt pågick exfiltreringen i ungefär 24 timmar
. Angriparna använde Salesforce REST API, bland annat slutpunkten
/services/data/v59.0/query/*, och automatiserade Python-skript för att massexportera poster . De stulna uppgifterna var begränsade till CRM- och försäljningsinformation – inte interna system eller inloggningar hos de drabbade organisationerna
.
En ny grupp som kallar sig Icarus tog på sig ansvaret. Gruppen har varit aktiv sedan ungefär april 2026 och började lista offer på sin läcksajt i slutet av juni . Icarus kontaktade offren via e-post under aliaset "mr bean" (med gemener) och krävde betalning för att inte publicera stulna Salesforce-data
. Den 22 juni började Icarus publicera stulna data från Huntress och andra offer på sin dedikerade läcksajt
. Gruppen är den första kända som använt just denna Klue-OAuth-till-Salesforce-pipeline, vilket markerar en förskjutning från tidigare attacker av ShinyHunters mot liknande tredjepartsintegrationer i Salesforce
. Huntress bekräftade att de data som Icarus publicerade stämde överens med vad som rapporterats och att filerna för Huntress var begränsade
.
Detta intrång är inte en isolerad händelse. Det är den tredje stora supply chain-attacken mot Salesforce OAuth på mindre än ett år, efter attacker mot Drift (Salesloft) och Gainsight . Mönstret är konsekvent: angriparna riktar in sig på integrationshubben, stjäl OAuth-token och använder dem för att komma åt CRM-miljöer utan att larma, eftersom frågorna kommer från en betrodd tredjepartsapp. Klue-intrånget understryker också faran med övergivna inloggningsuppgifter i SaaS-miljöer – en nyckel skapad för ett prototyp och aldrig borttagen blev den svaga punkten för hundratals företags Salesforce-organisationer
.