Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

Klue bekræfter databrud – Icarus står bag angreb på Salesforce-kunder

Klue og Salesforce efter sikkerhedsbrud, hvor Icarus udnyttede stjålne OAuth-tokens til at få adgang til kundedata Klue og Salesforce efter sikkerhedsbrud, hvor Icarus udnyttede stjålne OAuth-tokens til at få adgang til kundedata
Illustration af sikkerhedshændelsen, hvor angribere udnyttede stjålne OAuth-tokens til at få adgang til Salesforce-miljøer via Klue-integrationer.

Markedsinformationsplatformen Klue har bekræftet en sikkerhedshændelse, hvor angribere fik fat i OAuth-tokens, der blev brugt til at forbinde kunders Salesforce-miljøer, mens en ny ransomware-gruppe, Icarus, har taget ansvar for angrebene.

Hændelsen kom frem i lyset efter at cybersikkerhedsfirmaer Huntress og ReliaQuest offentliggjorte analyser, der viser, hvordan angribere udnyttede kompromitterede integrationer mellem Klue og Salesforce at stjæle data fra flere organisationer.

I en erklæring offentliggjort i denne uge bekræftede Klue CEO Jason Smith det Virksomheden opdagede uautoriseret aktivitet den 12. juni hvilket påvirkede dele af virksomhedens integrationsinfrastruktur.

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

– Den 12. juni identificerede vi uautoriseret aktivitet, der påvirkede en del af vores integrationsinfrastruktur. Siden da har vi arbejdet med cybersikkerhedseksperter for at forstå, hvad der skete, støtte vores kunder og genoprette de forbindelser, som kunderne er afhængige af., siger Jason Smith.

Ifølge virksomhedens undersøgelse fik angriberne adgang via kompromitterede ældre loginoplysninger knyttet til en integrationstjeneste.

Angriberne kunne derefter komme over OAuth-token som blev brugt til at forbinde Klue til forskellige tredjepartsplatforme, herunder Salesforce. Dette gav dem mulighed for at få adgang til information på tværs af flere kunders forbundne miljøer.

Klue oplyser, at der i øjeblikket ikke er tegn på, at kundedata, der er lagret direkte på Klues egen platform, er blevet påvirket. Hændelsen siges at være begrænset til tredjepartsintegrationer, ifølge virksomheden.

Virksomheden siger, at den straks tilbagekaldte berørte legitimationsoplysninger og tokens, fjernede uautoriseret kode, deaktiverede berørte integrationer, iværksatte en intern undersøgelse og kontaktede relevante myndigheder. Klue har også engageret CrowdStrike til at bistå i den igangværende undersøgelse.

Datatyveri via Salesforce

Både ReliaQuest og Huntress har fastslået, at angriberne brugte stjålne OAuth-legitimationsoplysninger knyttet til Klues integrationer til at få adgang til kundernes Salesforce-miljøer og udføre omfattende datatyveri.

ReliaQuest observerede, hvordan angriberne genererede OAuth-tokens og brugte Python-scripts til at foretage API-kald til Salesforce over længere perioder, mens de eksfiltrerede information.

Huntress bekræftede senere, at deres eget Salesforce-system også var påvirket af hændelsen. De stjålne oplysninger omfattede forretningskontakter, salgskommunikation, prisoplysninger og andre forretningsrelaterede data.

Icarus tager ansvar for Klue-bruddet

Ikaros tager ansvar

Mens både BleepingComputer og Huntress tidligere har forbundet angrebene med Icarus ransomware-gruppen, har gruppen nu offentligt taget ansvar via sin lækageside.

I en besked skriver gruppen, at Klue er blevet påvirket af deres angreb, og at flere Salesforce-instanser hos virksomheder, der er forbundet med det, Nøgle er blevet eksfiltreret.

Icarus opfordrer også Klue og de berørte organisationer til at kontakte gruppen via beskedplatformen Session for at forhindre, at de stjålne oplysninger bliver offentliggjort.

Tidligere rapporter har vist, at ransomware blev sendt til berørte virksomheder. Huntress var også i stand til at forbinde angrebene til Icarus gennem identifikatorer brugt i Session og information om gruppens lækagested.

Flere virksomheder bekræfter effekt

Siden hændelsen blev kendt, har flere organisationer bekræftet, at de var berørt af angrebene, herunder Optaget fremtid, Tanium, Jamf, Sprout Social, Gong og Forsikring.

Næsten alle virksomheder angiver, at bruddet resulterede i, at data blev stjålet fra deres Salesforce-miljøer, men at deres egne platforme, interne systemer, betalingsløsninger og andre infrastrukturer ikke blev påvirket.

Flere af organisationerne advarer nu om, at de stjålne forretningsoplysninger kan blive brugt i fremtidige phishing-kampagner, social engineering og afpresningsforsøg. Kunder og partnere opfordres derfor til at være ekstra opmærksomme på mistænkelige e-mails og kontaktforsøg.

Hændelsen er endnu et eksempel på de risici, der kan opstå, når tredjepartsintegrationer får omfattende adgang til forretningskritiske systemer. Sikkerhedseksperter anbefaler nu, at virksomheder regelmæssigt gennemgår OAuth-tilladelser, begrænser adgangsniveauer og overvåger integrationer, der har adgang til følsomme forretningsoplysninger.

Hvad betyder det for svenske virksomheder?

Klue-hændelsen viser, hvordan tredjepartsintegrationer og OAuth-tilladelser kan skabe betydelige sikkerhedsrisici for svenske virksomheder. Mange organisationer bruger Salesforce, CRM-platforme og cloud-tjenester sammen med eksterne applikationer til salg, marketing og forretningsanalyse.

Når en tredjepartsudbyder kompromitteres, kan angribere få adgang til følsomme forretningsoplysninger uden at selve hovedplatformen kompromitteres. Hændelsen understreger vigtigheden af løbende at gennemgå tilsluttede applikationer, API-tilladelser og OAuth-tokens.

Hvad betyder dette for svenske sikkerhedsteams?

Identiteter, API'er og tredjepartsintegrationer er blevet en af de største angrebsflader i moderne cloud-miljøer. Sikkerhedsteams skal overvåge OAuth-tilladelser, analysere usædvanlige API-kald og regelmæssigt gennemgå, hvilke eksterne applikationer der har adgang til forretningssystemer.

Principper som Zero Trust, multifaktor-godkendelse, mindst mulige rettigheder og løbende identitetsovervågning bliver stadig vigtigere for at reducere risikoen for lignende hændelser.

Risici og muligheder

Kompromitterede OAuth-tokens kan give angribere adgang til kundedata, CRM-oplysninger, forretningskommunikation og strategiske opgaver, samtidig med at behovet for identitetssikkerhed, API-beskyttelse, cloudsikkerhed og avanceret trusselsovervågning øges.

Organisationer, der implementerer kontinuerlig overvågning af SaaS-miljøer og tredjepartsintegrationer, kan hurtigere opdage unormal aktivitet og begrænse skaden i tilfælde af en hændelse.

Salesforce og SaaS-sikkerhed

Salesforce bruges af tusindvis af virksomheder verden over til kunderelationer, salg og forretningsprocesser. Klue-hændelsen viser, at tredjepartsapplikationer med omfattende OAuth-tilladelser kan udgøre en betydelig sikkerhedsrisiko, selvom selve CRM-platformen ikke er blevet kompromitteret.

Virksomheder rådes til regelmæssigt at gennemgå forbundne apps, begrænse tilladelser, tilbagekalde inaktive tokens og overvåge API-trafik.

Cyberafpresning og nye trusselsaktører

Icarus repræsenterer en ny generation af cyberkriminelle grupper, der kombinerer datatyveri, afpresning og offentlig afsløring af stjålne oplysninger. Moderne angreb er i stigende grad rettet mod forsyningskæder, cloudtjenester og SaaS-platforme.

Datatyveri er blevet et nøgleværktøj for afpresningsgrupper, der bruger følsomme forretningsoplysninger til at afpresse berørte organisationer.

Hvad betyder dette for Salesforce-brugere?

Organisationer, der bruger Salesforce med eksterne tjenester, bør udføre sikkerhedsrevisioner af alle integrationer. Regelmæssige revisioner af OAuth-tilladelser og tredjepartsapps kan reducere risikoen for uautoriseret adgang.

Overvågning af API-aktivitet og identitetsbaserede angreb er ved at blive en vigtig del af moderne sikkerhedsstrategier.

Relaterede emner

Salesforce-sikkerhed, OAuth-sikkerhed, SaaS-sikkerhed, identitetssikkerhed, cloud-sikkerhed, API-sikkerhed, CRM-sikkerhed, cybertrusler Sverige, cybersikkerhed Sverige, virksomhedssikkerhed, databrud, cyberrobusthed, informationssikkerhed, trusselsintelligens, zero trust, social engineering, phishing, håndtering af angrebsflader.

Globale leverandørsignaler

Salesforce, CrowdStrike, Huntress, ReliaQuest, Microsoft Security, Google Cloud Security, Okta, Palo Alto Networks, Cisco Security, Fortinet, Splunk, SentinelOne, IBM Security, identitetsbeskyttelse, cloud-sikkerhedsdrift og cybersikkerhed i virksomheder.

Google Discover og AI-søgeoptimering

Klue-brud, Salesforce-angreb, OAuth-tokentyveri, Icarus-cyberangreb, Salesforce-databrud, CRM-sikkerhed, SaaS-sikkerhed, cyberafpresning, cloudsikkerhed, identitetssikkerhed, cybersikkerhed i virksomheder, API-sikkerhed, cyberrobusthed, nyheder om cybersikkerhed, sikkerhedsoperationer.

Hvad betyder det for svenske virksomheder?

Svenske virksomheder bliver i stigende grad afhængige af cloud-tjenester, identitetsplatforme og eksterne integrationer. Hændelsen viser, at sikkerhed ikke længere kun handler om netværk og servere, men også om identiteter, API'er og tredjepartsudbydere.

Hvad betyder dette for MSP'er i Norden?

Selvom hændelsen ikke direkte er rettet mod MSP-markedet, er tjenesteudbydere med ansvar for kundernes Salesforce-miljøer, identitetsstyring og cloud-sikkerhed berørt. Sikkerhedsovervågning af SaaS-platforme er ved at blive et voksende serviceområde.

Risici og muligheder

Organisationer, der investerer i identitetssikkerhed, API-beskyttelse og løbende overvågning af tredjepartsintegrationer, kan reducere risikoen for fremtidige databrud og styrke deres cyberrobusthed.

IT-kanal, tech-magasin, svensk IT-nyhedsside, nordiske IT-medier, IT-nyheder finanssektoren, cybertrusselsbanker Norden, cyberrapport finans Sverige, IT-sikkerhedsnyheder Sverige, nordiske cybersikkerhedsmedier, virksomheds-IT-sikkerhed Norden, b2b IT-medier Sverige, cybersikkerhedsrapport Sverige.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME