ΑρχικήSecurityKlue: Παραβίαση OAuth tokens εκθέτει δεδομένα Salesforce

Klue: Παραβίαση OAuth tokens εκθέτει δεδομένα Salesforce

Η Klue, εταιρεία ανταγωνιστικής πληροφόρησης, βρέθηκε στο επίκεντρο σοβαρού περιστατικού κυβερνοασφάλειας που οδήγησε στην κλοπή OAuth tokens και στην παράνομη πρόσβαση σε δεδομένα πελατών μέσω του Salesforce. Η Klue ανακοίνωσε ότι εντόπισε μη εξουσιοδοτημένη δραστηριότητα στις 12 Ιουνίου 2026, η οποία επηρέασε τμήμα της υποδομής ενσωμάτωσής της, ενώ η Salesforce απενεργοποίησε άμεσα την εφαρμογή Klue Battlecards από την πλατφόρμα της. Το περιστατικό αναδεικνύει για άλλη μια φορά τον κίνδυνο που κρύβουν οι ενσωματώσεις τρίτων κατασκευαστών στα εταιρικά περιβάλλοντα SaaS.

Δείτε επίσης: Επίθεση one-click στο GitHub Dev επιτρέπει κλοπή GitHub OAuth tokens

Klue - SecNews.gr

Σύμφωνα με τον CEO της Klue, Jason Smith, οι επιτιθέμενοι απέκτησαν αρχική πρόσβαση μέσω ενός παλαιού, ξεχασμένου αλλά ακόμα ενεργού credential που είχε δημιουργηθεί για τη δοκιμή μιας ενσωμάτωσης τρίτου μέρους που τελικά εγκαταλείφθηκε. Χρησιμοποιώντας αυτή την πρόσβαση, οι εισβολείς κατάφεραν να αποσπάσουν OAuth tokens που χρησιμοποιούσαν οι πελάτες της Klue για να συνδέουν την εφαρμογή με τα δικά τους συστήματα, συμπεριλαμβανομένου του Salesforce. Στη συνέχεια, χρησιμοποίησαν τα κλεμμένα tokens για να αποκτήσουν άμεση πρόσβαση στα εργαλεία CRM των πελατών και να εξαγάγουν δεδομένα.

Η Salesforce διευκρίνισε ότι η απενεργοποίηση της εφαρμογής Klue Battlecards δεν σχετίζεται με ευπάθεια στην ίδια την πλατφόρμα, αλλά αποτελεί προληπτικό μέτρο για την προστασία των πελατών της. «Η ασυνήθιστη δραστηριότητα που εντοπίσαμε ενδέχεται να οδήγησε σε μη εξουσιοδοτημένη πρόσβαση σε ένα υποσύνολο δεδομένων πελατών μέσω της σύνδεσης της εφαρμογής με το Salesforce», ανέφερε η εταιρεία. Οι οργανισμοί δεν θα μπορούν να συνδεθούν στο Salesforce μέσω της εφαρμογής Klue μέχρι νεωτέρας.

Klue και η ομάδα Icarus: Τεχνικές λεπτομέρειες της επίθεσης

Πίσω από την επίθεση βρίσκεται μια ομάδα extortion που αυτοαποκαλείται Icarus και φαίνεται να δραστηριοποιείται από τις 28 Απριλίου 2026. Η ομάδα έχει διεκδικήσει συνολικά δύο θύματα μέχρι σήμερα, με το περιστατικό της Klue να αποτελεί το πιο εμφανές. Η μεθοδολογία της Icarus θυμίζει έντονα προηγούμενες επιθέσεις από τις ομάδες ShinyHunters και UNC6395, που επίσης στόχευαν ενσωματώσεις τρίτων για να αποκτήσουν πρόσβαση σε μεγαλύτερα εταιρικά περιβάλλοντα.

Δείτε επίσης: Οι ShinyHunters ισχυρίζονται ότι κλέβουν δεδομένα από το Salesforce Aura

Klue: Παραβίαση OAuth tokens εκθέτει δεδομένα Salesforce

Η εταιρεία κυβερνοασφάλειας Huntress επιβεβαίωσε δημόσια ότι τα δεδομένα της στο Salesforce επηρεάστηκαν από το περιστατικό. Σύμφωνα με την Huntress, τα δεδομένα που αντιγράφηκαν από τον λογαριασμό της στο Salesforce περιλαμβάνουν επαγγελματικές επαφές, προσφορές τιμών, καθώς και άλλα δεδομένα και μηνύματα που σχετίζονται με πωλήσεις. Η εταιρεία τόνισε ότι δεν επηρεάστηκαν δεδομένα απειλών, κωδικοί πρόσβασης, στοιχεία πληρωμής ή μηχανολογικά δεδομένα που σχετίζονται με τον Huntress agent. Από τις 16 Ιουνίου 2026, ορισμένοι υπάλληλοι της Huntress έλαβαν email εκβιασμού με θέμα «top secret email» και προθεσμία 48 ωρών για επικοινωνία.

Οι ερευνητές της ReliaQuest, Thassanai McCabe και Alexa Feminella, ανέλυσαν τεχνικά την επίθεση και εντόπισαν ότι οι εισβολείς χρησιμοποίησαν αυτοματοποιημένα Python scripts — αναγνωρίσιμα από τα Python-urllib user-agent strings — για να απαριθμήσουν τον κατάλογο αντικειμένων του οργανισμού μέσω του endpoint GET /services/data/v59.0/sobjects και στη συνέχεια να εκτελέσουν επαναλαμβανόμενα REST API queries για την εξαγωγή δεδομένων. Η ReliaQuest επισήμανε επίσης ότι η επίθεση μοιάζει με παρόμοιες περιπτώσεις κατάχρησης OAuth που στόχευσαν περιβάλλοντα Salesforce μέσω των ενσωματώσεων Salesloft Drift και Gainsight τον προηγούμενο χρόνο.

Η Klue ανέφερε ότι απενεργοποίησε ενσωματώσεις με τουλάχιστον εννέα συνδεδεμένες πλατφόρμες ως μέρος της αντίδρασής της, συμπεριλαμβανομένων των Salesforce, HubSpot, SharePoint, Zoom, Gong, Chorus, Clari, Google Drive και Slack. Επιπλέον, η εταιρεία ανακάλεσε τα επηρεαζόμενα credentials και tokens, αφαίρεσε τον μη εξουσιοδοτημένο κώδικα και διέκοψε την απομακρυσμένη πρόσβαση, ενώ ξεκίνησε ολοκληρωμένη έρευνα.

Δείτε επίσης: Χάκερ υποστηρίζει ότι διέρρευσε δεδομένα Salesforce της NordVPN

Klue: Παραβίαση OAuth tokens εκθέτει δεδομένα Salesforce

Το περιστατικό αυτό αποτελεί χαρακτηριστικό παράδειγμα της αυξανόμενης τάσης επιθέσεων μέσω της αλυσίδας εφοδιασμού SaaS: αντί να επιτεθούν απευθείας σε μεγάλες πλατφόρμες όπως το Salesforce, οι εισβολείς στοχεύουν λιγότερο προστατευμένους τρίτους παρόχους που έχουν εξουσιοδοτημένη πρόσβαση σε αυτές. Μόλις αποκτήσουν έγκυρα OAuth tokens, η πρόσβασή τους φαίνεται απολύτως νόμιμη για την πλατφόρμα-στόχο. Οι οργανισμοί καλούνται να ανακαλέσουν και να ανανεώσουν τα OAuth tokens για ενσωματώσεις που σχετίζονται με την Klue, να ελέγξουν τα logs για ύποπτη δραστηριότητα API — ιδιαίτερα από τις διευθύνσεις IP 138.226.246.94, 212.86.125.24, 213.111.148.90 και 94.154.32.160 — και να εφαρμόσουν την αρχή του ελάχιστου προνομίου για εφαρμογές τρίτων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS