В июне 2026 года забытый токен доступа стал причиной компрометации Salesforce-инстансов множества организаций. Киберпреступники скомпрометировали платформу конкурентной разведки Klue, внедрили вредоносный код для хищения OAuth-токенов и через доверенные интеграции получили доступ к CRM-данным клиентов. Среди пострадавших компаний оказались HackerOne, Huntress, LastPass, BeyondTrust, Recorded Future, Snyk, Tanium и другие известные технологические компании в сфере IT и информационной безопасности.
Ответственность за атаку взяла на себя вымогательская группировка Icarus, которая начала шантажировать как саму Klue, так и её клиентов. Однако вскоре инфраструктура самих вымогателей была взломана конкурирующей хакерской группой, которая похитила часть конфиденциальной информации. В результате жертвы атак получили требования о выкупе сразу от двух криминальных группировок, и определить, какая именно группа обладает полными выгрузками украденных данных, оказалось невозможно.
О платформе Klue
Klue — это канадская платформа для конкурентной разведки, которая помогает компаниям анализировать факторы успеха и неудачи в деловых сделках. Её используют отделы продаж и маркетинга для анализа продукции: сервис собирает информацию о конкурентах, клиентах и статусе переговоров, затем создаёт справочные материалы, которые помогают продавцам отвечать на возражения и сравнивать собственные решения с предложениями конкурентов.
Klue интегрируется с корпоративными приложениями, в которых уже находится необходимая информация: Salesforce, HubSpot, Gong, Slack, Google Drive, SharePoint, Zoom и многие другие. Авторизация осуществляется с использованием OAuth-токенов, что исключает необходимость в постоянной повторной аутентификации пользователей.
База клиентов Klue включает множество технологических B2B-компаний, в том числе поставщиков IT-услуг и решений в области кибербезопасности. По данным сайта сервиса, его используют более 500 организаций и свыше 200 тысяч профессионалов.
Забытый доступ из прошлого
Первые признаки несанкционированного доступа были обнаружены 11–12 июня 2026 года. Первоначальные комментарии представителей Klue указывали на то, что злоумышленники получили доступ к системам компании через скомпрометированные устаревшие учётные данные, связанные с сервисом интеграции. Компания уточнила, что этот доступ был создан в 2022 году для проведения пилотного проекта и был предоставлен внешней организации.
Компания не раскрыла информацию о том, какой именно был реализован проект, кому был дан доступ и почему он не был аннулирован после завершения работ. Остаётся неясным, произошла ли утечка учётных данных в самой Klue или у их партнёра.
Позднее привлечённые к расследованию специалисты из CrowdStrike установили, что источником проблемы был компрометированный персональный токен доступа GitHub (PAT). Эксперты не смогли определить, каким образом киберпреступники изначально получили этот токен, однако 11 июня они использовали его для внедрения вредоноса в сервис интеграции Klue.
Вредоносный код извлекал учётные данные для сторонних интеграций, в том числе два типа OAuth-токенов Salesforce: токены доступа и токены обновления. Такие токены фактически давали злоумышленникам готовый авторизованный доступ к CRM-системам клиентов Klue, избавляя их от необходимости крадут пароли, преодолевать двухфакторную аутентификацию или находить уязвимости в самом Salesforce.
