Klue intrånget den 12 juni 2026 har utvecklats till en sällsynt dubbel utpressning: den ursprungliga Icarus gruppen säger sig radera stulna kunddata, medan en andra, namnlös grupp har fått tag på prover och kräver lös... Attacken utnyttjade en komprometterad gammal inloggningsuppgift för att stjäla OAuth tokens, vil...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the double extortion incident targeting Klue's breach victims, including. Article summary: Here are the verified details of the Klue double extortion incident, based on multiple authoritative cybersecurity sources and official statements from Klue.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layo
Den 12 juni 2026 upptäckte marknadsintelligensplattformen Klue obehörig aktivitet i sin integrationsinfrastruktur. Intrånget genomfördes av utpressningsgruppen Icarus, en ny aktör med endast två tidigare offer på sin läcksajt . Angriparna utnyttjade en komprometterad gammal inloggningsuppgift kopplad till ett integrationsservicékonto för att få åtkomst och stal därefter OAuth-tokens som kunder använde för att koppla Klue till tredjepartsplattformar, främst Salesforce
. Med dessa tokens kunde Icarus hämta och massexfiltrera Salesforce CRM-data – inklusive affärskontakter, affärsmöjligheter och säljkonversationsdata – från flera kundmiljöer
.
Icarus raderar stulen data. I en kunduppdatering den 25 juni, som TechCrunch tagit del av, uppger Klue: "Icarus har berättat för oss att de vidtar åtgärder för att radera den data som tagits från Klues kunder. Icarus-sajten är fortfarande nere och vi har indikationer på att Icarus faktiskt vidtar åtgärder för att radera data som tagits från Klues kunder" .
Andra namnlösa gruppen dyker upp. Trots att Icarus verkar förstöra datan har en andra, namnlös hackergrupp fått tag på åtminstone delar av den stulna informationen och utpressar nu Klues kunder direkt . Enligt Klues uppdatering från torsdagen: "Icarus har berättat för oss att den andra parten endast har prover av data och opportunistiskt och bedrägligt söker betalning direkt från ett antal av våra kunder"
. Denna andra grupp publicerade en lista med påstådda drabbade företag på sin egen utpressningssajt
.
Flera rapporter bekräftar att cirka 195 organisationer fått data stulen. The Register rapporterade om "hundratals" offer , och andra källor specificerar att 195 företag fått direkta utpressningskrav. Bekräftade offer inkluderar Huntress, Recorded Future, HackerOne, Jamf, Tanium, Gong, OneTrust, Snyk, Sprout Social, Insurity med flera
. Det är värt att notera att LastPass inte förekommer i någon av de källbelagda offentliggörandelistorna, i motsats till vissa tidiga obekräftade påståenden.
Med stöd av CrowdStrike. Klue har offentligt bekräftat att man "engagerat CrowdStrike" för att stödja utredningen och validera åtgärder . Företaget vidtog omedelbara åtgärder: återkallade påverkade uppgifter och tokens, tog bort obehörig kod, inaktiverade påverkade integrationer och underrättade brottsbekämpande myndigheter
.
Råd om den andra utpressningsgruppen. I sin uppdatering den 25 juni avrådde Klue kunder från att betala den andra namnlösa gruppen. Istället rekommenderade Klue att drabbade kunder begär bevis på dataprover innan de inleder några förhandlingar om utpressning – och att vidarebefordra all sådan kommunikation direkt till Klue eller brottsbekämpande myndigheter för verifiering . Företaget betonade att den andra gruppen verkar inneha endast "prover" av data och agerar opportunistiskt och bedrägligt
.
Pågående åtgärder. Klue genomför en fullständig översyn av säkerhetskontroller, hantering av autentiseringsuppgifter, övervakning och distributionsprocesser för att införa ytterligare skyddsåtgärder .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Klue intrånget den 12 juni 2026 har utvecklats till en sällsynt dubbel utpressning: den ursprungliga Icarus gruppen säger sig radera stulna kunddata, medan en andra, namnlös grupp har fått tag på prover och kräver lös...
Klue intrånget den 12 juni 2026 har utvecklats till en sällsynt dubbel utpressning: den ursprungliga Icarus gruppen säger sig radera stulna kunddata, medan en andra, namnlös grupp har fått tag på prover och kräver lös... Attacken utnyttjade en komprometterad gammal inloggningsuppgift för att stjäla OAuth tokens, vilket gav tillgång till Salesforce CRM data från cirka 195 organisationer.
Bland de bekräftade offren finns säkerhetsföretag som Huntress, Recorded Future, HackerOne, Jamf, Tanium och många fler.