一入到內部,攻擊者就推送咗惡意程式碼更新,從 Klue 嘅客戶環境偷取 Salesforce 同其他第三方整合嘅 OAuth 令牌 。佢哋攞到呢啲令牌之後,就冒充 Klue 嘅應用程式,經 Salesforce REST API 查詢已連接嘅 Salesforce CRM 環境。網絡安全公司 ReliaQuest 觀察到,攻擊者喺短短 15 分鐘內就射出咗近 1,000 次 API 查詢,總共持續咗大約 24 個鐘
。
等到 Klue 喺 6 月 13 日通知客戶嗰陣,攻擊者已經偷走咗幾百個已連接嘅 Salesforce 組織嘅令牌 。被竊嘅數據包括商業聯絡人資料、銷售線索、客戶支援個案歷史、姓名、電郵地址、電話號碼同定價資訊
。呢次攻擊係十個月內第三次 Salesforce OAuth 供應鏈攻擊,之前仲有針對 Drift (Salesloft) 同 Gainsight 嘅攻擊
。
呢次攻擊鏈直接咁利用咗一個常見嘅 SaaS 安全盲點:被遺忘嘅憑證。Klue 為咗一個從未部署嘅原型整合建立咗一個 OAuth 憑證,但之後冇喺活躍系統中移除 。2026 年 6 月 11 日,Icarus 集團發現咗呢個憑證,用它驗證咗 Klue 嘅後端,並推送咗惡意程式碼到 Klue 嘅整合層。呢段程式碼收集咗 Klue 持有嘅所有客戶整合嘅 OAuth 令牌——包括 Salesforce、HubSpot、Gong、SharePoint、Zoom 等
。有了呢啲令牌,攻擊者就可以直接查詢 Salesforce 環境,唔使任何其他憑證。
攻擊者唔係悄悄噉偷數據。網絡安全公司 ReliaQuest 觀察到,攻擊者喺單一個 15 分鐘時段內射出咗近 1,000 次 API 查詢,並維持咗超過六個鐘頭嘅持續提取窗口 。總共嘅數據外洩過程大約持續咗 24 個鐘
。攻擊者使用自動化嘅 Python 腳本,查詢 Salesforce REST API 端點(例如
/services/data/v59.0/query/*)嚟大量提取記錄 。被竊嘅數據只限於 CRM 同銷售資訊,並唔涉及受影響組織嘅內部系統或憑證
。
一個新被追蹤嘅犯罪集團自稱 Icarus,並聲稱對事件負責。呢個集團大約喺 2026 年 4 月開始活躍,並喺 6 月下旬開始喺佢哋嘅洩漏網站上列出受害者 。Icarus 用「mr bean」(全小寫)呢個化名透過電郵聯絡受害者,要求佢哋俾錢,否則就公開偷返嚟嘅 Salesforce 數據
。2026 年 6 月 22 日,Icarus 開始喺佢哋專用嘅數據洩漏網站上發布 Huntress 同其他受害者嘅被盜數據
。佢哋係第一個已知使用呢個特定 Klue-OAuth-to-Salesforce 管道嘅集團,標誌住早前 ShinyHunters 領導嘅同類第三方 Salesforce 整合攻擊模式嘅轉變
。Huntress 確認,Icarus 發布嘅數據同佢哋之前報告嘅範圍一致,而且關於 Huntress 嘅檔案數量有限
。
Comments
0 comments