Cybertech Europe 2026 - IT-alan virallinen mediakumppani

Klue vahvistaa tietomurron – Icarus on Salesforce-asiakkaisiin kohdistuneiden hyökkäysten takana

Klue ja Salesforce tietoturvaloukkauksen jälkeen, jossa Icarus käytti hyväkseen varastettuja OAuth-tokeneja päästäkseen käsiksi asiakastietoihin Klue ja Salesforce tietoturvaloukkauksen jälkeen, jossa Icarus käytti hyväkseen varastettuja OAuth-tokeneja päästäkseen käsiksi asiakastietoihin
Kuva tietoturvahäiriöstä, jossa hyökkääjät käyttivät hyväkseen varastettuja OAuth-tokeneja päästäkseen Salesforce-ympäristöihin Klue-integraatioiden kautta.

Markkinatietoalusta Klue on vahvistanut tietoturvahäiriön, jossa hyökkääjät saivat haltuunsa asiakkaiden Salesforce-ympäristöjen yhdistämiseen käytettyjä OAuth-tokeneja. Uusi kiristysohjelmaryhmä Icarus on ottanut vastuun hyökkäyksistä.

Tapaus tuli julki sen jälkeen, kun kyberturvallisuusyritykset ilmoittivat asiasta. Huntress ja ReliaQuest julkaistut analyysit, jotka osoittavat, kuinka hyökkääjät hyödynsivät Kluen ja Salesforce varastaa tietoja useilta organisaatioilta.

Kluen toimitusjohtaja Jason Smith vahvisti tällä viikolla julkaistussa lausunnossa, että yritys havaitsi luvatonta toimintaa 12. kesäkuuta mikä vaikutti osiin yrityksen integraatioinfrastruktuurista.

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

– Kesäkuun 12. päivänä havaitsimme luvatonta toimintaa, joka vaikutti osaan integraatioinfrastruktuuriamme. Siitä lähtien olemme työskennelleet kyberturvallisuusasiantuntijoiden kanssa ymmärtääksemme, mitä tapahtui, tukeaksemme asiakkaitamme ja palauttaaksemme asiakkaiden tarvitsemat yhteydet., sanoo Jason Smith.

Yrityksen tutkinnan mukaan hyökkääjät pääsivät käsiksi järjestelmään vanhojen, integraatiopalveluun linkitettyjen kirjautumistietojen avulla.

Hyökkääjät pääsivät sitten paikalle OAuth-tunnus jota käytettiin Kluen yhdistämiseen useisiin kolmannen osapuolen alustoihin, mukaan lukien Salesforce. Tämä antoi heille mahdollisuuden käyttää tietoja useiden asiakkaiden yhdistetyissä ympäristöissä.

Kluen mukaan tällä hetkellä ei ole viitteitä siitä, että Kluen omalle alustalle suoraan tallennettuihin asiakastietoihin olisi vaikuttanut ongelma. Yhtiön mukaan tapauksen sanotaan rajoittuvan kolmansien osapuolten integraatioihin.

Yhtiö kertoo välittömästi peruuttaneensa kyseiset tunnistetiedot ja tokenit, poistaneensa luvattoman koodin, poistaneensa käytöstä kyseiset integraatiot, käynnistäneensä sisäisen tutkinnan ja ottaneensa yhteyttä asiaankuuluviin viranomaisiin. Klue on myös palkannut CrowdStrike-palvelun avustamaan meneillään olevassa tutkinnassa.

Tietojen varastaminen Salesforcen kautta

Sekä ReliaQuest että Huntress ovat todenneet, että hyökkääjät käyttivät Kluen integraatioihin linkitettyjä varastettuja OAuth-tunnuksia päästäkseen käsiksi asiakkaiden tietoihin. Salesforce-ympäristöt ja suorittaa laajamittaisia tietovarkauksia.

ReliaQuest havaitsi, kuinka hyökkääjät loivat OAuth-tokeneja ja käyttivät Python-skriptejä API-kutsujen tekemiseen Salesforceen pitkien ajanjaksojen aikana samalla kun he suodattivat tietoja.

Huntress vahvisti myöhemmin, että myös sen oma Salesforce-järjestelmä oli kärsinyt tapauksesta. Varastettujen tietojen joukossa oli liikekontakteja, myyntiviestejä, hinnoittelutietoja ja muita liiketoimintaan liittyviä tietoja.

Icarus ottaa vastuun Klue-tietomurrosta

Ikaros ottaa vastuun

Vaikka sekä BleepingComputer että Huntress ovat aiemmin yhdistäneet hyökkäykset Icarus-kiristysohjelmaryhmään, ryhmä on nyt julkisesti ottanut vastuun vuotosivustonsa kautta.

Viestissä ryhmä kirjoittaa, että hyökkäys on vaikuttanut Klueen ja että useat siihen liittyvät Salesforce-instanssit yrityksissä ovat olleet mukana hyökkäyksessä. Vihje on suodattunut ulos.

Icarus kehottaa myös Klueta ja asianomaisia organisaatioita ottamaan yhteyttä ryhmään Session-viestialustalla estääkseen varastettujen tietojen julkaisemisen.

Aiemmat raportit ovat osoittaneet, että kiristyshaittaohjelmia lähetettiin kyseisille yrityksille. Huntress pystyi myös yhdistämään hyökkäykset Icarukseen Sessionissa käytettyjen tunnisteiden ja ryhmän vuotosivuston tietojen avulla.

Useammat yritykset vahvistavat vaikutuksen

Tapauksen tultua tietoon useat organisaatiot ovat vahvistaneet joutuneensa hyökkäysten kohteeksi, mukaan lukien Tallennettu tulevaisuus, Tanium, Jamf, Sprout Social, Gong ja Vakuutus.

Lähes kaikki yritykset ilmoittavat, että tietomurto johti tietojen varastamiseen heidän Salesforce-ympäristöistään, mutta että heidän omiin alustoihinsa, sisäisiin järjestelmiinsä, maksuratkaisuihinsa ja muihin infrastruktuureihinsa ei kohdistunut vaikutusta.

Useat organisaatiot varoittavat nyt, että varastettuja yritystietoja voitaisiin käyttää tulevissa tietojenkalastelukampanjoissa, sosiaalisessa manipuloinnissa ja kiristysyrityksissä. Asiakkaita ja kumppaneita kehotetaan siksi olemaan erityisen valppaita epäilyttävien sähköpostien ja yhteydenottoyritysten suhteen.

Tapaus on jälleen yksi esimerkki riskeistä, joita voi syntyä, kun kolmannen osapuolen integraatiot saavat laajan pääsyn liiketoimintakriittisiin järjestelmiin. Tietoturva-asiantuntijat suosittelevat nyt, että yritykset tarkistavat säännöllisesti OAuth-käyttöoikeudet, rajoittavat käyttöoikeustasoja ja valvovat integraatioita, joilla on pääsy arkaluonteisiin liiketoimintatietoihin.

Mitä tämä tarkoittaa ruotsalaisille yrityksille?

Klue-tapaus osoittaa, kuinka kolmannen osapuolen integraatiot ja OAuth-käyttöoikeudet voivat aiheuttaa merkittäviä tietoturvariskejä ruotsalaisille yrityksille. Monet organisaatiot käyttävät Salesforcea, CRM-alustoja ja pilvipalveluita sekä ulkoisia sovelluksia myyntiin, markkinointiin ja liiketoiminta-analytiikkaan.

Kun kolmannen osapuolen palveluntarjoajan tietoturva vaarantuu, hyökkääjät voivat saada pääsyn arkaluonteisiin liiketoimintatietoihin ilman, että itse pääalusta vaarantuu. Tapaus korostaa yhdistettyjen sovellusten, API-käyttöoikeuksien ja OAuth-tokenien jatkuvan tarkistamisen tärkeyttä.

Mitä tämä tarkoittaa ruotsalaisille turvallisuustiimeille?

Identiteetit, API:t ja kolmannen osapuolen integraatiot ovat tulleet yhdeksi suurimmista hyökkäyspinnoista nykyaikaisissa pilviympäristöissä. Tietoturvatiimien on valvottava OAuth-käyttöoikeuksia, analysoitava epätavallisia API-kutsuja ja tarkistettava säännöllisesti, millä ulkoisilla sovelluksilla on pääsy liiketoimintajärjestelmiin.

Periaatteista, kuten nollaluottamuksesta, monivaiheisesta todennuksesta, vähiten oikeuksista ja jatkuvasta identiteetin valvonnasta, on tulossa yhä tärkeämpiä vastaavien tapausten riskin vähentämiseksi.

Riskit ja mahdollisuudet

Vaarantuneet OAuth-tunnukset voivat antaa hyökkääjille pääsyn asiakastietoihin, CRM-tietoihin, liiketoiminnan viestintään ja strategisiin tehtäviin, samalla lisäten identiteettiturvallisuuden, API-suojauksen, pilviturvallisuuden ja edistyneen uhkien valvonnan tarvetta.

Organisaatiot, jotka toteuttavat SaaS-ympäristöjen jatkuvaa valvontaa ja kolmannen osapuolen integraatioita, voivat havaita poikkeavaa toimintaa nopeammin ja rajoittaa vahinkoja mahdollisen häiriön sattuessa.

Salesforce- ja SaaS-tietoturva

Tuhannet yritykset ympäri maailmaa käyttävät Salesforcea asiakassuhteiden, myynnin ja liiketoimintaprosessien hallintaan. Klue-tapaus osoittaa, että laajat OAuth-käyttöoikeudet omaavat kolmannen osapuolen sovellukset voivat aiheuttaa merkittävän tietoturvariskin, vaikka itse CRM-alustaa ei olisi vaarannettu.

Yrityksiä kehotetaan tarkistamaan säännöllisesti yhdistetyt sovellukset, rajoittamaan käyttöoikeuksia, peruuttamaan passiiviset tunnukset ja seuraamaan API-liikennettä.

Kyberkiristys ja uudet uhkatoimijat

Icarus edustaa uuden sukupolven kyberrikollisryhmiä, jotka yhdistävät tietovarkauksia, kiristystä ja varastettujen tietojen julkistamista. Nykyaikaiset hyökkäykset kohdistuvat yhä useammin toimitusketjuihin, pilvipalveluihin ja SaaS-alustoihin.

Tietovarkauksista on tullut keskeinen työkalu kiristysryhmille, jotka käyttävät arkaluonteisia liiketoimintatietoja kiristääkseen asianomaisia organisaatioita.

Mitä tämä tarkoittaa Salesforce-käyttäjille?

Organisaatioiden, jotka käyttävät Salesforcea ulkoisten palveluiden kanssa, tulisi suorittaa tietoturvatarkastuksia kaikille integraatioille. Säännölliset OAuth-käyttöoikeuksien ja kolmansien osapuolten sovellusten tarkastukset voivat vähentää luvattoman käytön riskiä.

API-toiminnan ja identiteettipohjaisten hyökkäysten seurannasta on tulossa tärkeä osa nykyaikaisia tietoturvastrategioita.

Aiheeseen liittyvät aiheet

Salesforcen tietoturva, OAuth-tietoturva, SaaS-tietoturva, identiteetin tietoturva, pilvipalveluiden tietoturva, API-tietoturva, CRM-tietoturva, kyberuhkat Ruotsissa, kyberturvallisuus Ruotsissa, yritystietoturva, tietomurto, kyberturvallisuus, tietoturva, uhkatiedustelu, nollaluottamus, sosiaalinen manipulointi, tietojenkalastelu, hyökkäyspintojen hallinta.

Globaalien toimittajien signaalit

Salesforce, CrowdStrike, Huntress, ReliaQuest, Microsoft Security, Google Cloud Security, Okta, Palo Alto Networks, Cisco Security, Fortinet, Splunk, SentinelOne, IBM Security, identiteetin suojaus, pilvipalveluiden tietoturvatoiminnot ja yritysten kyberturvallisuus.

Google Discover ja tekoälyhakujen optimointi

Klue-tietomurto, Salesforce-hyökkäys, OAuth-tokenin varkaus, Icarus-kyberhyökkäys, Salesforcen tietomurto, CRM-tietoturva, SaaS-tietoturva, kyberkiristys, pilvitietoturva, identiteettitietoturva, yritysten kyberturvallisuus, API-tietoturva, kyberturvallisuusresilienssi, kyberturvallisuusuutiset, tietoturvatoiminnot.

Mitä tämä tarkoittaa ruotsalaisille yrityksille?

Ruotsalaiset yritykset ovat yhä riippuvaisempia pilvipalveluista, identiteettialustoista ja ulkoisista integraatioista. Tapaus osoittaa, että turvallisuus ei koske enää vain verkkoja ja palvelimia, vaan myös identiteettejä, API-rajapintoja ja kolmannen osapuolen palveluntarjoajia.

Mitä tämä tarkoittaa pohjoismaisille MSP:ille?

Vaikka tapaus ei kohdistu suoraan MSP-markkinoihin, se vaikuttaa asiakkaiden Salesforce-ympäristöistä, identiteetinhallinnasta ja pilvipalveluiden tietoturvasta vastaaviin palveluntarjoajiin. SaaS-alustojen tietoturvan valvonnasta on tulossa kasvava palvelualue.

Riskit ja mahdollisuudet

Organisaatiot, jotka investoivat identiteettiturvallisuuteen, API-suojaukseen ja kolmansien osapuolten integraatioiden jatkuvaan valvontaan, voivat vähentää tulevien tietomurtojen riskiä ja vahvistaa kyberturvallisuustaan.

IT-kanava, teknologialehti, ruotsalainen IT-uutissivusto, pohjoismainen IT-media, IT-uutiset rahoitusalalle, kyberuhkat pankeille Pohjoismaissa, kyberraportti rahoitusalalle Ruotsissa, IT-turvallisuusuutiset Ruotsissa, pohjoismainen kyberturvallisuusmedia, yritysten IT-turvallisuus Pohjoismaissa, yritysten välinen IT-media Ruotsissa, kyberturvallisuusraportti Ruotsissa.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS