Markkinatietoalusta Klue on vahvistanut tietoturvahäiriön, jossa hyökkääjät saivat haltuunsa asiakkaiden Salesforce-ympäristöjen yhdistämiseen käytettyjä OAuth-tokeneja. Uusi kiristysohjelmaryhmä Icarus on ottanut vastuun hyökkäyksistä.
Tapaus tuli julki sen jälkeen, kun kyberturvallisuusyritykset ilmoittivat asiasta. Huntress ja ReliaQuest julkaistut analyysit, jotka osoittavat, kuinka hyökkääjät hyödynsivät Kluen ja Salesforce varastaa tietoja useilta organisaatioilta.
Kluen toimitusjohtaja Jason Smith vahvisti tällä viikolla julkaistussa lausunnossa, että yritys havaitsi luvatonta toimintaa 12. kesäkuuta mikä vaikutti osiin yrityksen integraatioinfrastruktuurista.
– Kesäkuun 12. päivänä havaitsimme luvatonta toimintaa, joka vaikutti osaan integraatioinfrastruktuuriamme. Siitä lähtien olemme työskennelleet kyberturvallisuusasiantuntijoiden kanssa ymmärtääksemme, mitä tapahtui, tukeaksemme asiakkaitamme ja palauttaaksemme asiakkaiden tarvitsemat yhteydet., sanoo Jason Smith.
Yrityksen tutkinnan mukaan hyökkääjät pääsivät käsiksi järjestelmään vanhojen, integraatiopalveluun linkitettyjen kirjautumistietojen avulla.
Hyökkääjät pääsivät sitten paikalle OAuth-tunnus jota käytettiin Kluen yhdistämiseen useisiin kolmannen osapuolen alustoihin, mukaan lukien Salesforce. Tämä antoi heille mahdollisuuden käyttää tietoja useiden asiakkaiden yhdistetyissä ympäristöissä.
Kluen mukaan tällä hetkellä ei ole viitteitä siitä, että Kluen omalle alustalle suoraan tallennettuihin asiakastietoihin olisi vaikuttanut ongelma. Yhtiön mukaan tapauksen sanotaan rajoittuvan kolmansien osapuolten integraatioihin.
Yhtiö kertoo välittömästi peruuttaneensa kyseiset tunnistetiedot ja tokenit, poistaneensa luvattoman koodin, poistaneensa käytöstä kyseiset integraatiot, käynnistäneensä sisäisen tutkinnan ja ottaneensa yhteyttä asiaankuuluviin viranomaisiin. Klue on myös palkannut CrowdStrike-palvelun avustamaan meneillään olevassa tutkinnassa.
Tietojen varastaminen Salesforcen kautta
Sekä ReliaQuest että Huntress ovat todenneet, että hyökkääjät käyttivät Kluen integraatioihin linkitettyjä varastettuja OAuth-tunnuksia päästäkseen käsiksi asiakkaiden tietoihin. Salesforce-ympäristöt ja suorittaa laajamittaisia tietovarkauksia.
ReliaQuest havaitsi, kuinka hyökkääjät loivat OAuth-tokeneja ja käyttivät Python-skriptejä API-kutsujen tekemiseen Salesforceen pitkien ajanjaksojen aikana samalla kun he suodattivat tietoja.
Huntress vahvisti myöhemmin, että myös sen oma Salesforce-järjestelmä oli kärsinyt tapauksesta. Varastettujen tietojen joukossa oli liikekontakteja, myyntiviestejä, hinnoittelutietoja ja muita liiketoimintaan liittyviä tietoja.

Ikaros ottaa vastuun
Vaikka sekä BleepingComputer että Huntress ovat aiemmin yhdistäneet hyökkäykset Icarus-kiristysohjelmaryhmään, ryhmä on nyt julkisesti ottanut vastuun vuotosivustonsa kautta.
Viestissä ryhmä kirjoittaa, että hyökkäys on vaikuttanut Klueen ja että useat siihen liittyvät Salesforce-instanssit yrityksissä ovat olleet mukana hyökkäyksessä. Vihje on suodattunut ulos.
Icarus kehottaa myös Klueta ja asianomaisia organisaatioita ottamaan yhteyttä ryhmään Session-viestialustalla estääkseen varastettujen tietojen julkaisemisen.
Aiemmat raportit ovat osoittaneet, että kiristyshaittaohjelmia lähetettiin kyseisille yrityksille. Huntress pystyi myös yhdistämään hyökkäykset Icarukseen Sessionissa käytettyjen tunnisteiden ja ryhmän vuotosivuston tietojen avulla.
Useammat yritykset vahvistavat vaikutuksen
Tapauksen tultua tietoon useat organisaatiot ovat vahvistaneet joutuneensa hyökkäysten kohteeksi, mukaan lukien Tallennettu tulevaisuus, Tanium, Jamf, Sprout Social, Gong ja Vakuutus.
Lähes kaikki yritykset ilmoittavat, että tietomurto johti tietojen varastamiseen heidän Salesforce-ympäristöistään, mutta että heidän omiin alustoihinsa, sisäisiin järjestelmiinsä, maksuratkaisuihinsa ja muihin infrastruktuureihinsa ei kohdistunut vaikutusta.
Useat organisaatiot varoittavat nyt, että varastettuja yritystietoja voitaisiin käyttää tulevissa tietojenkalastelukampanjoissa, sosiaalisessa manipuloinnissa ja kiristysyrityksissä. Asiakkaita ja kumppaneita kehotetaan siksi olemaan erityisen valppaita epäilyttävien sähköpostien ja yhteydenottoyritysten suhteen.
Tapaus on jälleen yksi esimerkki riskeistä, joita voi syntyä, kun kolmannen osapuolen integraatiot saavat laajan pääsyn liiketoimintakriittisiin järjestelmiin. Tietoturva-asiantuntijat suosittelevat nyt, että yritykset tarkistavat säännöllisesti OAuth-käyttöoikeudet, rajoittavat käyttöoikeustasoja ja valvovat integraatioita, joilla on pääsy arkaluonteisiin liiketoimintatietoihin.








