Markedsinformationsplatformen Klue har bekræftet en sikkerhedshændelse, hvor angribere fik fat i OAuth-tokens, der blev brugt til at forbinde kunders Salesforce-miljøer, mens en ny ransomware-gruppe, Icarus, har taget ansvar for angrebene.
Hændelsen kom frem i lyset efter at cybersikkerhedsfirmaer Huntress og ReliaQuest offentliggjorte analyser, der viser, hvordan angribere udnyttede kompromitterede integrationer mellem Klue og Salesforce at stjæle data fra flere organisationer.
I en erklæring offentliggjort i denne uge bekræftede Klue CEO Jason Smith det Virksomheden opdagede uautoriseret aktivitet den 12. juni hvilket påvirkede dele af virksomhedens integrationsinfrastruktur.
– Den 12. juni identificerede vi uautoriseret aktivitet, der påvirkede en del af vores integrationsinfrastruktur. Siden da har vi arbejdet med cybersikkerhedseksperter for at forstå, hvad der skete, støtte vores kunder og genoprette de forbindelser, som kunderne er afhængige af., siger Jason Smith.
Ifølge virksomhedens undersøgelse fik angriberne adgang via kompromitterede ældre loginoplysninger knyttet til en integrationstjeneste.
Angriberne kunne derefter komme over OAuth-token som blev brugt til at forbinde Klue til forskellige tredjepartsplatforme, herunder Salesforce. Dette gav dem mulighed for at få adgang til information på tværs af flere kunders forbundne miljøer.
Klue oplyser, at der i øjeblikket ikke er tegn på, at kundedata, der er lagret direkte på Klues egen platform, er blevet påvirket. Hændelsen siges at være begrænset til tredjepartsintegrationer, ifølge virksomheden.
Virksomheden siger, at den straks tilbagekaldte berørte legitimationsoplysninger og tokens, fjernede uautoriseret kode, deaktiverede berørte integrationer, iværksatte en intern undersøgelse og kontaktede relevante myndigheder. Klue har også engageret CrowdStrike til at bistå i den igangværende undersøgelse.
Datatyveri via Salesforce
Både ReliaQuest og Huntress har fastslået, at angriberne brugte stjålne OAuth-legitimationsoplysninger knyttet til Klues integrationer til at få adgang til kundernes Salesforce-miljøer og udføre omfattende datatyveri.
ReliaQuest observerede, hvordan angriberne genererede OAuth-tokens og brugte Python-scripts til at foretage API-kald til Salesforce over længere perioder, mens de eksfiltrerede information.
Huntress bekræftede senere, at deres eget Salesforce-system også var påvirket af hændelsen. De stjålne oplysninger omfattede forretningskontakter, salgskommunikation, prisoplysninger og andre forretningsrelaterede data.

Ikaros tager ansvar
Mens både BleepingComputer og Huntress tidligere har forbundet angrebene med Icarus ransomware-gruppen, har gruppen nu offentligt taget ansvar via sin lækageside.
I en besked skriver gruppen, at Klue er blevet påvirket af deres angreb, og at flere Salesforce-instanser hos virksomheder, der er forbundet med det, Nøgle er blevet eksfiltreret.
Icarus opfordrer også Klue og de berørte organisationer til at kontakte gruppen via beskedplatformen Session for at forhindre, at de stjålne oplysninger bliver offentliggjort.
Tidligere rapporter har vist, at ransomware blev sendt til berørte virksomheder. Huntress var også i stand til at forbinde angrebene til Icarus gennem identifikatorer brugt i Session og information om gruppens lækagested.
Flere virksomheder bekræfter effekt
Siden hændelsen blev kendt, har flere organisationer bekræftet, at de var berørt af angrebene, herunder Optaget fremtid, Tanium, Jamf, Sprout Social, Gong og Forsikring.
Næsten alle virksomheder angiver, at bruddet resulterede i, at data blev stjålet fra deres Salesforce-miljøer, men at deres egne platforme, interne systemer, betalingsløsninger og andre infrastrukturer ikke blev påvirket.
Flere af organisationerne advarer nu om, at de stjålne forretningsoplysninger kan blive brugt i fremtidige phishing-kampagner, social engineering og afpresningsforsøg. Kunder og partnere opfordres derfor til at være ekstra opmærksomme på mistænkelige e-mails og kontaktforsøg.
Hændelsen er endnu et eksempel på de risici, der kan opstå, når tredjepartsintegrationer får omfattende adgang til forretningskritiske systemer. Sikkerhedseksperter anbefaler nu, at virksomheder regelmæssigt gennemgår OAuth-tilladelser, begrænser adgangsniveauer og overvåger integrationer, der har adgang til følsomme forretningsoplysninger.








