Marknadsintelligensplattformen Klue har bekräftat en säkerhetsincident där angripare kom över OAuth-token som användes för att ansluta kunders Salesforce-miljöer. Samtidigt har den nya utpressningsgruppen Icarus tagit på sig ansvaret för attackerna.
Incidenten uppmärksammades efter att cybersäkerhetsföretagen Huntress och ReliaQuest publicerat analyser som visade hur angripare utnyttjade komprometterade integrationer mellan Klue och Salesforce för att stjäla data från flera organisationer.
I ett uttalande som publicerades denna vecka bekräftade Klues vd Jason Smith att företaget upptäckte obehörig aktivitet den 12 juni som påverkade delar av bolagets integrationsinfrastruktur.
– Den 12 juni identifierade vi obehörig aktivitet som påverkade en del av vår integrationsinfrastruktur. Sedan dess har vi arbetat tillsammans med cybersäkerhetsexperter för att förstå vad som har hänt, stödja våra kunder och återställa de anslutningar som kunderna förlitar sig på, säger Jason Smith.
Enligt företagets utredning fick angriparna åtkomst genom komprometterade äldre inloggningsuppgifter kopplade till en integrationstjänst.
Angriparna kunde därefter komma över OAuth-token som användes för att ansluta Klue till olika tredjepartsplattformar, däribland Salesforce. Detta gav dem möjlighet att komma åt information i flera kunders anslutna miljöer.
Klue uppger att det för närvarande inte finns några tecken på att kunddata som lagras direkt i Klues egen plattform har påverkats. Incidenten ska enligt företaget vara begränsad till tredjepartsintegrationer.
Bolaget säger att man omedelbart återkallade berörda autentiseringsuppgifter och token, tog bort obehörig kod, stängde av påverkade integrationer, inledde en intern utredning och kontaktade berörda myndigheter. Klue har även anlitat CrowdStrike för att bistå i det fortsatta arbetet.
Datastöld via Salesforce
Både ReliaQuest och Huntress har konstaterat att angriparna använde stulna OAuth-uppgifter kopplade till Klues integrationer för att få åtkomst till kunders Salesforce-miljöer och genomföra omfattande datastölder.
ReliaQuest observerade hur angriparna genererade OAuth-token och använde Python-skript för att under längre perioder göra API-anrop mot Salesforce samtidigt som information exfiltrerades.
Huntress bekräftade senare att även det egna Salesforce-systemet påverkades av incidenten. Den stulna informationen omfattade affärskontakter, säljkommunikation, prisuppgifter och andra affärsrelaterade data.

Icarus tar på sig ansvaret
Samtidigt som både BleepingComputer och Huntress tidigare kopplat attackerna till utpressningsgruppen Icarus har gruppen nu offentligt tagit på sig ansvaret via sin läckagesajt.
I ett meddelande skriver gruppen att Klue har drabbats av deras attack och att flera Salesforce-instanser hos företag med koppling till Klue har exfiltrerats.
Icarus uppmanar dessutom Klue och de drabbade organisationerna att kontakta gruppen via meddelandeplattformen Session för att förhindra att den stulna informationen publiceras.
Tidigare rapporter har visat att utpressningsmeddelanden skickats till drabbade företag. Huntress kunde även koppla attackerna till Icarus genom identifierare som användes i Session samt genom information på gruppens läckagesajt.
Fler företag bekräftar påverkan
Sedan incidenten blev känd har flera organisationer bekräftat att de påverkats av attackerna, däribland Recorded Future, Tanium, Jamf, Sprout Social, Gong och Insurity.
Nästan samtliga företag uppger att intrånget ledde till att data stals från deras Salesforce-miljöer, men att deras egna plattformar, interna system, betalningslösningar och övriga infrastrukturer inte har påverkats.
Flera av organisationerna varnar nu för att den stulna affärsinformationen kan användas i framtida phishingkampanjer, social manipulation och utpressningsförsök. Kunder och samarbetspartners uppmanas därför att vara extra vaksamma på misstänkta e-postmeddelanden och kontaktförsök.
Incidenten är ytterligare ett exempel på de risker som kan uppstå när tredjepartsintegrationer får omfattande åtkomst till affärskritiska system. Säkerhetsexperter rekommenderar nu företag att regelbundet granska OAuth-behörigheter, begränsa åtkomstnivåer och övervaka integrationer som har tillgång till känslig affärsinformation.








