以下组织已公开确认或被确认为受害者:
这次攻击的链条非常直接,且利用了SaaS安全中一个常见的盲点:被遗忘的凭证。Klue曾为一个从未部署的原型集成创建了一个OAuth凭证,但从未在生产系统中将其移除。6月11日,名为Icarus的攻击组织发现了这个凭证,用它通过了Klue后端的身份验证,然后向Klue的集成层推送了恶意代码。该代码收集了Klue持有的所有客户集成的OAuth令牌——包括Salesforce、HubSpot、Gong、SharePoint、Zoom等
。有了这些令牌,攻击者无需其他任何凭证,就能直接查询Salesforce环境。
攻击者的数据窃取行动并非悄无声息。安全公司ReliaQuest检测到了该活动并报告称,攻击者在短短15分钟内发起了近1000次API查询,并且保持了超过6小时的持续提取窗口。整个数据窃取过程持续了大约24小时
。攻击者通过Salesforce REST API端点
/services/data/v59.0/query/*,使用自动化的Python脚本批量提取记录。失窃数据仅限于CRM和销售信息,不包括受影响组织的内部系统或凭证
。
一个名为Icarus的新兴犯罪组织声称对此事负责。该组织自2026年4月起活跃,并于6月下旬开始在其泄密网站上列出受害者名单。Icarus通过邮箱使用化名**"mr bean"**(小写)联系受害者,要求他们支付赎金,以免被盗的Salesforce数据被公开
。6月22日,Icarus开始在其专门的数据泄露网站上公布从Huntress及其他受害者处窃取的数据
。这是已知首个利用Klue-OAuth-to-Salesforce这种特定链路的组织,标志着此前由ShinyHunters主导的针对类似第三方Salesforce集成的攻击模式已有所转变
。Huntress证实,Icarus公布的数据与之前报告的范围一致,且与Huntress相关的文件内容有限
。