2026年6月11日,攻擊者利用Klue一個從未部署也從未撤銷的原型整合憑證,成功進入其後端系統,並植入惡意程式碼更新,大量竊取客戶用來串接Salesforce等第三方平台的OAuth權杖。 攻擊者利用竊得的OAuth權杖,偽裝成Klue應用程式,透過Salesforce REST API在24小時內以高達每15分鐘近1,000次查詢的頻率,大量擷取CRM資料,包括業務聯絡人、銷售機會、客戶支援案例、定價資訊等。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the June 2026 supply chain attack on Klue, including how attackers used a stolen. Article summary: Here is a comprehensive, source-cited account of the June 2026 Klue supply chain attack.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual eviden
2026年6月11日,一場嚴重的供應鏈攻擊鎖定了總部位於加拿大溫哥華的市場情報平台 Klue。該平台主要協助數百間企業將競爭分析數據(battlecards)同步至其 Salesforce CRM 系統中。攻擊者的入侵方式並非利用複雜的零時差漏洞,而是一個被徹底遺忘的整合原型憑證——Klue 曾為一個從未實際部署的整合專案建立此憑證,事後也從未將其廢止或移除 。這個過時的 OAuth 憑證仍然有效,讓攻擊者得以成功驗證並進入 Klue 的整合基礎設施
。
一旦得手,攻擊者立即推送惡意程式碼更新,從 Klue 的客戶環境中大規模竊取用於 Salesforce 及其他第三方整合的 OAuth 權杖 。隨後,他們偽裝成 Klue 應用程式,利用這些權杖直接透過 Salesforce REST API 查詢已連結的客戶 CRM 環境,在約 24 小時內,以每 15 分鐘近 1,000 次的頻率發起集中的 API 呼叫
。當 Klue 在 6 月 13 日向客戶發出警報時,攻擊者早已成功竊取數百個已串接 Salesforce 組織的權杖
。被竊取的資料包含商業聯絡人資訊、銷售機會、客戶支援案例歷史、姓名、電子郵件地址、電話號碼以及產品定價資訊
。
此事件是 10 個月內第三起重大 Salesforce OAuth 供應鏈攻擊,在此之前,Drift(Salesloft)和 Gainsight 也曾遭遇類似攻擊 。
攻擊者利用竊得的 OAuth 權杖,存取屬於 Klue 數百家企業客戶的 Salesforce 資料 。以下為已公開確認或遭點名的受害組織:
資安公司 Huntress 發表了一篇詳細的文章,將此事件形容為「安全骨牌效應」,並指出 Icarus 集團後續已在其洩密網站上公布 Huntress 的資料 。
整個攻擊鏈條清晰且直接,精準利用了 SaaS 安全領域的常見盲點:被遺忘的憑證。Klue 曾為一個原型整合建立了一組 OAuth 憑證,但該整合從未被部署到正式環境,也從未被從活躍系統中清除 。
攻擊者並非安靜緩慢地竊取資料。根據資安公司 ReliaQuest 的觀測報告,攻擊者的活動極具侵略性 :
/services/data/v59.0/query/* 等端點進行批量資料提取 一個新近被資安界追蹤的犯罪集團 Icarus 公開承認犯下此案。該集團約自 2026 年 4 月 開始活躍,並在 6 月下旬開始在其專屬的洩密網站上公布受害者名單 。
此次 Klue 資料外洩絕非單一事件。它是 10 個月內第三起重大的 Salesforce OAuth 供應鏈攻擊,在它之前,Drift(Salesloft)和 Gainsight 均曾遭受類似攻擊 。這些攻擊的模式驚人地一致:攻擊者總是將目標鎖定在「整合中樞」,竊取其持有的 OAuth 權杖,然後利用這些權杖,以受信任第三方應用程式的身份存取 CRM 環境,從而在不觸發警報的情況下進行資料竊取。
Klue 事件更凸顯了 SaaS 環境中被遺棄憑證的巨大危險——一個為原型建立的測試用憑證,因為從未被確實撤銷,最終成了導致數百家企業 Salesforce 組織資料外洩的關鍵破口 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月11日,攻擊者利用Klue一個從未部署也從未撤銷的原型整合憑證,成功進入其後端系統,並植入惡意程式碼更新,大量竊取客戶用來串接Salesforce等第三方平台的OAuth權杖。
2026年6月11日,攻擊者利用Klue一個從未部署也從未撤銷的原型整合憑證,成功進入其後端系統,並植入惡意程式碼更新,大量竊取客戶用來串接Salesforce等第三方平台的OAuth權杖。 攻擊者利用竊得的OAuth權杖,偽裝成Klue應用程式,透過Salesforce REST API在24小時內以高達每15分鐘近1,000次查詢的頻率,大量擷取CRM資料,包括業務聯絡人、銷售機會、客戶支援案例、定價資訊等。
受影響企業包括Huntress、Recorded Future、Tanium、Jamf、HackerOne、LastPass等多家知名資安與科技公司。LastPass已證實客戶姓名、電話、電子郵件及支援案例資料遭竊。
Loading comments...
Comments
0 comments