Cybertech Europe 2026-IT Branschen Official Media Partner
Prenumerera

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
Kontakta oss

Klue bekräftar intrång – Icarus bakom attacker mot Salesforce-kunder

Klue och Salesforce efter säkerhetsintrång där Icarus utnyttjade stulna OAuth-token för att komma åt kunddata Klue och Salesforce efter säkerhetsintrång där Icarus utnyttjade stulna OAuth-token för att komma åt kunddata
Illustration av säkerhetsincidenten där angripare utnyttjade stulna OAuth-token för att komma åt Salesforce-miljöer via Klues integrationer.

Marknadsintelligensplattformen Klue har bekräftat en säkerhetsincident där angripare kom över OAuth-token som användes för att ansluta kunders Salesforce-miljöer. Samtidigt har den nya utpressningsgruppen Icarus tagit på sig ansvaret för attackerna.

Incidenten uppmärksammades efter att cybersäkerhetsföretagen Huntress och ReliaQuest publicerat analyser som visade hur angripare utnyttjade komprometterade integrationer mellan Klue och Salesforce för att stjäla data från flera organisationer.

I ett uttalande som publicerades denna vecka bekräftade Klues vd Jason Smith att företaget upptäckte obehörig aktivitet den 12 juni som påverkade delar av bolagets integrationsinfrastruktur.

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

– Den 12 juni identifierade vi obehörig aktivitet som påverkade en del av vår integrationsinfrastruktur. Sedan dess har vi arbetat tillsammans med cybersäkerhetsexperter för att förstå vad som har hänt, stödja våra kunder och återställa de anslutningar som kunderna förlitar sig på, säger Jason Smith.

Enligt företagets utredning fick angriparna åtkomst genom komprometterade äldre inloggningsuppgifter kopplade till en integrationstjänst.

Angriparna kunde därefter komma över OAuth-token som användes för att ansluta Klue till olika tredjepartsplattformar, däribland Salesforce. Detta gav dem möjlighet att komma åt information i flera kunders anslutna miljöer.

Klue uppger att det för närvarande inte finns några tecken på att kunddata som lagras direkt i Klues egen plattform har påverkats. Incidenten ska enligt företaget vara begränsad till tredjepartsintegrationer.

Bolaget säger att man omedelbart återkallade berörda autentiseringsuppgifter och token, tog bort obehörig kod, stängde av påverkade integrationer, inledde en intern utredning och kontaktade berörda myndigheter. Klue har även anlitat CrowdStrike för att bistå i det fortsatta arbetet.

Datastöld via Salesforce

Både ReliaQuest och Huntress har konstaterat att angriparna använde stulna OAuth-uppgifter kopplade till Klues integrationer för att få åtkomst till kunders Salesforce-miljöer och genomföra omfattande datastölder.

ReliaQuest observerade hur angriparna genererade OAuth-token och använde Python-skript för att under längre perioder göra API-anrop mot Salesforce samtidigt som information exfiltrerades.

Huntress bekräftade senare att även det egna Salesforce-systemet påverkades av incidenten. Den stulna informationen omfattade affärskontakter, säljkommunikation, prisuppgifter och andra affärsrelaterade data.

Icarus claiming responsibility for the Klue breach

Icarus tar på sig ansvaret

Samtidigt som både BleepingComputer och Huntress tidigare kopplat attackerna till utpressningsgruppen Icarus har gruppen nu offentligt tagit på sig ansvaret via sin läckagesajt.

I ett meddelande skriver gruppen att Klue har drabbats av deras attack och att flera Salesforce-instanser hos företag med koppling till Klue har exfiltrerats.

Icarus uppmanar dessutom Klue och de drabbade organisationerna att kontakta gruppen via meddelandeplattformen Session för att förhindra att den stulna informationen publiceras.

Tidigare rapporter har visat att utpressningsmeddelanden skickats till drabbade företag. Huntress kunde även koppla attackerna till Icarus genom identifierare som användes i Session samt genom information på gruppens läckagesajt.

Fler företag bekräftar påverkan

Sedan incidenten blev känd har flera organisationer bekräftat att de påverkats av attackerna, däribland Recorded Future, Tanium, Jamf, Sprout Social, Gong och Insurity.

Nästan samtliga företag uppger att intrånget ledde till att data stals från deras Salesforce-miljöer, men att deras egna plattformar, interna system, betalningslösningar och övriga infrastrukturer inte har påverkats.

Flera av organisationerna varnar nu för att den stulna affärsinformationen kan användas i framtida phishingkampanjer, social manipulation och utpressningsförsök. Kunder och samarbetspartners uppmanas därför att vara extra vaksamma på misstänkta e-postmeddelanden och kontaktförsök.

Incidenten är ytterligare ett exempel på de risker som kan uppstå när tredjepartsintegrationer får omfattande åtkomst till affärskritiska system. Säkerhetsexperter rekommenderar nu företag att regelbundet granska OAuth-behörigheter, begränsa åtkomstnivåer och övervaka integrationer som har tillgång till känslig affärsinformation.

Vad betyder detta för svenska företag?

Klue-incidenten visar hur tredjepartsintegrationer och OAuth-behörigheter kan skapa betydande säkerhetsrisker för svenska företag. Många organisationer använder Salesforce, CRM-plattformar och molntjänster tillsammans med externa applikationer för försäljning, marknadsföring och affärsanalys.

När en tredjepartsleverantör komprometteras kan angripare få tillgång till känslig affärsinformation utan att själva huvudplattformen har blivit hackad. Händelsen understryker vikten av att kontinuerligt granska anslutna applikationer, API-behörigheter och OAuth-token.

Vad betyder detta för svenska säkerhetsteam?

Identiteter, API:er och tredjepartsintegrationer har blivit en av de största attackytorna i moderna molnmiljöer. Säkerhetsteam behöver övervaka OAuth-behörigheter, analysera ovanliga API-anrop och regelbundet granska vilka externa applikationer som har åtkomst till affärssystem.

Principer som Zero Trust, multifaktorautentisering, minst privilegium och kontinuerlig identitetsövervakning blir allt viktigare för att minska risken för liknande incidenter.

Risker och möjligheter

Komprometterade OAuth-token kan ge angripare åtkomst till kunddata, CRM-information, affärskommunikation och strategiska uppgifter. Samtidigt ökar behovet av identitetssäkerhet, API-skydd, molnsäkerhet och avancerad hotövervakning.

Organisationer som implementerar kontinuerlig övervakning av SaaS-miljöer och tredjepartsintegrationer kan snabbare upptäcka avvikande aktivitet och begränsa skadorna vid en incident.

Salesforce och SaaS-säkerhet

Salesforce används av tusentals företag världen över för kundrelationer, försäljning och affärsprocesser. Klue-incidenten visar att tredjepartsapplikationer med omfattande OAuth-behörigheter kan utgöra en betydande säkerhetsrisk även om själva CRM-plattformen inte komprometterats.

Företag rekommenderas att regelbundet granska anslutna appar, begränsa behörigheter, återkalla inaktiva token och övervaka API-trafik.

Cyberutpressning och nya hotaktörer

Icarus representerar en ny generation av cyberkriminella grupper som kombinerar datastöld, utpressning och offentlig exponering av stulen information. Moderna attacker riktar sig i allt högre grad mot leverantörskedjor, molntjänster och SaaS-plattformar.

Datastöld har blivit ett centralt verktyg för utpressningsgrupper som använder känslig affärsinformation för att pressa drabbade organisationer.

Vad betyder detta för Salesforce-användare?

Organisationer som använder Salesforce tillsammans med externa tjänster bör genomföra säkerhetsgranskningar av samtliga integrationer. Regelbundna revisioner av OAuth-behörigheter och tredjepartsappar kan minska risken för obehörig åtkomst.

Övervakning av API-aktivitet och identitetsbaserade attacker blir en viktig del av moderna säkerhetsstrategier.

Relaterade ämnen

Salesforce säkerhet, OAuth säkerhet, SaaS säkerhet, identity security, cloud security, API security, CRM säkerhet, cyberhot Sverige, cybersäkerhet Sverige, företagssäkerhet, data breach, cyber resilience, information security, threat intelligence, zero trust, social engineering, phishing, attack surface management.

Globala leverantörssignaler

Salesforce, CrowdStrike, Huntress, ReliaQuest, Microsoft Security, Google Cloud Security, Okta, Palo Alto Networks, Cisco Security, Fortinet, Splunk, SentinelOne, IBM Security, identity protection, cloud security operations och enterprise cybersecurity.

Google Discover och AI-sökoptimering

Klue intrång, Salesforce attack, OAuth token stöld, Icarus cyberattack, Salesforce dataintrång, CRM säkerhet, SaaS säkerhet, cyberutpressning, cloud security, identity security, enterprise cybersecurity, API security, cyber resilience, cybersecurity news, security operations.

Vad betyder detta för svenska företag?

Svenska företag blir allt mer beroende av molntjänster, identitetsplattformar och externa integrationer. Händelsen visar att säkerhet inte längre endast handlar om nätverk och servrar utan även om identiteter, API:er och tredjepartsleverantörer.

Vad betyder detta för MSP:er i Norden?

Även om incidenten inte direkt riktar sig mot MSP-marknaden påverkas tjänsteleverantörer som ansvarar för kunders Salesforce-miljöer, identitetshantering och molnsäkerhet. Säkerhetsövervakning av SaaS-plattformar blir ett växande tjänsteområde.

Risker och möjligheter

Organisationer som investerar i identitetssäkerhet, API-skydd och kontinuerlig övervakning av tredjepartsintegrationer kan minska risken för framtida dataintrång och stärka sin cyberresiliens.

it kanalen, tech tidningen, svensk it nyhetssajt, nordisk it media, it nyheter finanssektorn, cyberhot banker nordics, cyberrapport finans sverige, it säkerhet nyheter sverige, nordisk cybersäkerhet media, enterprise it säkerhet nordics, b2b it media sverige, cybersäkerhet rapport sverige.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS