ข้อมูลที่ถูกขโมยรวมถึง ข้อมูลติดต่อทางธุรกิจ ลูกค้าเป้าหมายการขาย ประวัติเคสสนับสนุนลูกค้า ชื่อ ที่อยู่อีเมล เบอร์โทรศัพท์ และข้อมูลราคา การโจมตีครั้งนี้เป็นการโจมตีซัพพลายเชน Salesforce OAuth ครั้งที่สามในสิบเดือน ต่อจากการโจมตี Drift (Salesloft) และ Gainsight
ผู้โจมตีใช้ OAuth token ที่ขโมยมาเพื่อเข้าถึงข้อมูล Salesforce ของลูกค้าองค์กรของ Klue หลายร้อยราย องค์กรต่อไปนี้ได้รับการยืนยันหรือถูกระบุว่าเป็นเหยื่อ:
Huntress ตีพิมพ์โพสต์โดยละเอียดเรียกเหตุการณ์นี้ว่า 'result domino effect' ด้านความปลอดภัย พร้อมระบุว่า Icarus ได้นำข้อมูลของ Huntress ไปแสดงบนเว็บไซต์รั่วไหล
ห่วงโซ่การโจมตีตรงไปตรงมาและใช้ประโยชน์จากจุดบอดด้านความปลอดภัยของ SaaS ที่พบได้ทั่วไป: credential ที่ถูกลืม Klue เคยสร้าง OAuth credential สำหรับระบบเชื่อมต่อต้นแบบที่ไม่เคยถูกนำไปใช้จริง และไม่เคยถูกลบออกจากระบบที่ยังทำงานอยู่ ในวันที่ 11 มิถุนายน กลุ่ม Icarus พบ credential นั้น ยืนยันตัวตนเข้าสู่แบ็คเอนด์ของ Klue และผลักดันโค้ดอันตรายไปยังเลเยอร์การเชื่อมต่อของ Klue โค้ดนั้นเก็บรวบรวม OAuth token ทุกอันที่ Klue ถือไว้สำหรับการเชื่อมต่อของลูกค้า ไม่ว่าจะเป็น Salesforce, HubSpot, Gong, SharePoint, Zoom และอื่นๆ
ด้วย token เหล่านั้น ผู้โจมตีจึงสอบถาม Salesforce โดยตรงโดยไม่ต้องใช้ credential อื่นใด
ผู้โจมตีไม่ได้ขโมยข้อมูลอย่างเงียบๆ บริษัทรักษาความปลอดภัย ReliaQuest สังเกตเห็นกิจกรรมดังกล่าวและรายงานว่าผู้โจมตีส่งคำขอ API เกือบ 1,000 ครั้งในระยะเวลา 15 นาที และคงช่วงเวลาการขโมยข้อมูลที่ยาวนานกว่า 6 ชั่วโมง การขโมยข้อมูลทั้งหมดกินเวลาประมาณ 24 ชั่วโมง
ผู้โจมตีใช้ Salesforce REST API endpoints เช่น
/services/data/v59.0/query/* โดยใช้สคริปต์ Python อัตโนมัติเพื่อดึงข้อมูลเป็นจำนวนมาก ข้อมูลที่ถูกขโมยจำกัดอยู่ที่ CRM และข้อมูลการขายเท่านั้น ไม่ใช่ระบบภายในหรือ credential ขององค์กรที่ได้รับผลกระทบ
กลุ่มอาชญากรที่เพิ่งถูกติดตามใหม่ชื่อ Icarus ออกมาอ้างความรับผิดชอบ กลุ่มนี้เริ่มเคลื่อนไหวตั้งแต่ประมาณเดือนเมษายน 2026 และเริ่มแสดงรายชื่อเหยื่อบนเว็บไซต์รั่วไหลในปลายเดือนมิถุนายน Icarus ติดต่อเหยื่อทางอีเมลโดยใช้นามแฝง 'mr bean' (ตัวพิมพ์เล็ก) เรียกร้องการจ่ายเงินเพื่อแลกกับการไม่เผยแพร่ข้อมูล Salesforce ที่ถูกขโมย
ในวันที่ 22 มิถุนายน Icarus เริ่มโพสต์ข้อมูลที่ถูกขโมยจาก Huntress และเหยื่อรายอื่นๆ บนเว็บไซต์รั่วไหลโดยเฉพาะ
กลุ่มนี้เป็นกลุ่มแรกที่รู้จักในการใช้ช่องทาง Klue-OAuth-to-Salesforce นี้ ซึ่งเป็นการเปลี่ยนแปลงจากการโจมตีที่นำโดย ShinyHunters ในการเชื่อมต่อ Salesforce บุคคลที่สามที่คล้ายกัน Huntress ยืนยันว่าข้อมูลที่ Icarus โพสต์นั้นสอดคล้องกับขอบเขตของข้อมูลที่รายงานไว้ก่อนหน้านี้ และไฟล์ของ Huntress นั้นมีขอบเขตจำกัด
การละเมิดครั้งนี้ไม่ใช่เหตุการณ์ที่เกิดขึ้นเดี่ยวๆ นี่เป็นการโจมตีซัพพลายเชน Salesforce OAuth ครั้งใหญ่ครั้งที่สามในเวลาไม่ถึงปี ต่อจากการโจมตี Drift (Salesloft) และ Gainsight รูปแบบซ้ำเดิมคือ ผู้โจมตีกำหนดเป้าหมายไปที่ศูนย์กลางการเชื่อมต่อ ขโมย OAuth token และใช้มันเพื่อเข้าถึงสภาพแวดล้อม CRM โดยไม่ก่อให้เกิดการแจ้งเตือน เนื่องจากการสอบถามมาจากแอปพลิเคชันบุคคลที่สามที่เชื่อถือได้ การละเมิด Klue ยังเน้นย้ำถึงอันตรายของ credential ที่ถูกทิ้งร้างในสภาพแวดล้อม SaaS ซึ่ง credential ที่สร้างขึ้นสำหรับต้นแบบและไม่เคยถูกลบทิ้งกลายเป็นจุดเสียหายจุดเดียวสำหรับ Salesforce org ขององค์กรหลายร้อยแห่ง