Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

Klue bekrefter sikkerhetsbrudd – Icarus står bak angrep på Salesforce-kunder

Klue og Salesforce etter sikkerhetsbrudd der Icarus utnyttet stjålne OAuth-tokens for å få tilgang til kundedata Klue og Salesforce etter sikkerhetsbrudd der Icarus utnyttet stjålne OAuth-tokens for å få tilgang til kundedata
Illustrasjon av sikkerhetshendelsen der angripere utnyttet stjålne OAuth-tokener for å få tilgang til Salesforce-miljøer via Klue-integrasjoner.

Markedsinformasjonsplattformen Klue har bekreftet en sikkerhetshendelse der angripere fikk tak i OAuth-tokens som ble brukt til å koble til kunders Salesforce-miljøer, mens en ny ransomware-gruppe, Icarus, har tatt på seg ansvaret for angrepene.

Hendelsen kom frem i lyset etter at cybersikkerhetsselskaper Huntress og ReliaQuest publiserte analyser som viser hvordan angripere utnyttet kompromitterte integrasjoner mellom Klue og Salesforce å stjele data fra flere organisasjoner.

I en uttalelse publisert denne uken bekreftet Klue-sjef Jason Smith at Selskapet oppdaget uautorisert aktivitet 12. juni som påvirket deler av selskapets integrasjonsinfrastruktur.

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

– 12. juni identifiserte vi uautorisert aktivitet som påvirket en del av integrasjonsinfrastrukturen vår. Siden den gang har vi jobbet med cybersikkerhetseksperter for å forstå hva som skjedde, støtte kundene våre og gjenopprette forbindelsene kundene er avhengige av., sier Jason Smith.

Ifølge selskapets etterforskning fikk angriperne tilgang gjennom kompromitterte eldre påloggingsinformasjon knyttet til en integrasjonstjeneste.

Angriperne klarte deretter å komme over OAuth-token som ble brukt til å koble Klue til diverse tredjepartsplattformer, inkludert Salesforce. Dette ga dem muligheten til å få tilgang til informasjon på tvers av flere kunders tilkoblede miljøer.

Klue opplyser at det for øyeblikket ikke finnes noen indikasjoner på at kundedata lagret direkte på Klues egen plattform har blitt påvirket. Hendelsen skal være begrenset til tredjepartsintegrasjoner, ifølge selskapet.

Selskapet sier at de umiddelbart tilbakekalte berørte legitimasjonsopplysninger og tokener, fjernet uautorisert kode, deaktiverte berørte integrasjoner, startet en intern etterforskning og kontaktet relevante myndigheter. Klue har også engasjert CrowdStrike for å bistå i den pågående etterforskningen.

Datatyveri via Salesforce

Både ReliaQuest og Huntress har fastslått at angriperne brukte stjålne OAuth-legitimasjon knyttet til Klues integrasjoner for å få tilgang til kundenes Salesforce-miljøer og utføre omfattende datatyveri.

ReliaQuest observerte hvordan angriperne genererte OAuth-tokener og brukte Python-skript til å foreta API-kall til Salesforce over lengre tid, samtidig som de eksfiltrerte informasjon.

Huntress bekreftet senere at deres eget Salesforce-system også var påvirket av hendelsen. Den stjålne informasjonen inkluderte forretningskontakter, salgskommunikasjon, prisinformasjon og andre forretningsrelaterte data.

Icarus tar ansvar for Klue-innbruddet

Ikaros tar ansvar

Selv om både BleepingComputer og Huntress tidligere koblet angrepene til Icarus-ransomware-gruppen, har gruppen nå offentlig tatt på seg ansvaret via lekkasjesiden sin.

I en melding skriver gruppen at Klue har blitt rammet av angrepet deres, og at flere Salesforce-instanser hos selskaper knyttet til det Ledetråd har blitt eksfiltrert.

Icarus oppfordrer også Klue og de berørte organisasjonene til å kontakte gruppen via meldingsplattformen Session for å forhindre at den stjålne informasjonen blir publisert.

Tidligere rapporter har vist at ransomware ble sendt til berørte selskaper. Huntress klarte også å koble angrepene til Icarus gjennom identifikatorer brukt i Session og informasjon om gruppens lekkasjested.

Flere selskaper bekrefter innvirkning

Siden hendelsen ble kjent, har flere organisasjoner bekreftet at de ble rammet av angrepene, inkludert Innspilt fremtid, Tanium, Jamf, Sprout Social, Gong og Forsikring.

Nesten alle selskaper oppgir at sikkerhetsbruddet førte til at data ble stjålet fra Salesforce-miljøene deres, men at deres egne plattformer, interne systemer, betalingsløsninger og annen infrastruktur ikke ble påvirket.

Flere av organisasjonene advarer nå om at den stjålne forretningsinformasjonen kan bli brukt i fremtidige phishing-kampanjer, sosial manipulering og utpressingsforsøk. Kunder og partnere oppfordres derfor til å være ekstra årvåkne overfor mistenkelige e-poster og kontaktforsøk.

Hendelsen er et annet eksempel på risikoene som kan oppstå når tredjepartsintegrasjoner får omfattende tilgang til forretningskritiske systemer. Sikkerhetseksperter anbefaler nå at selskaper regelmessig gjennomgår OAuth-tillatelser, begrenser tilgangsnivåer og overvåker integrasjoner som har tilgang til sensitiv forretningsinformasjon.

Hva betyr dette for svenske selskaper?

Klue-hendelsen viser hvordan tredjepartsintegrasjoner og OAuth-tillatelser kan skape betydelige sikkerhetsrisikoer for svenske selskaper. Mange organisasjoner bruker Salesforce, CRM-plattformer og skytjenester sammen med eksterne applikasjoner for salg, markedsføring og forretningsanalyse.

Når en tredjepartsleverandør blir kompromittert, kan angripere få tilgang til sensitiv forretningsinformasjon uten at selve hovedplattformen blir kompromittert. Hendelsen understreker viktigheten av kontinuerlig gjennomgang av tilkoblede applikasjoner, API-tillatelser og OAuth-tokener.

Hva betyr dette for svenske sikkerhetsteam?

Identiteter, API-er og tredjepartsintegrasjoner har blitt en av de største angrepsflatene i moderne skymiljøer. Sikkerhetsteam må overvåke OAuth-tillatelser, analysere uvanlige API-kall og regelmessig gjennomgå hvilke eksterne applikasjoner som har tilgang til forretningssystemer.

Prinsipper som null tillit, flerfaktorautentisering, minste privilegium og kontinuerlig identitetsovervåking blir stadig viktigere for å redusere risikoen for lignende hendelser.

Risikoer og muligheter

Kompromitterte OAuth-tokener kan gi angripere tilgang til kundedata, CRM-informasjon, forretningskommunikasjon og strategiske oppgaver, samtidig som de øker behovet for identitetssikkerhet, API-beskyttelse, skysikkerhet og avansert trusselovervåking.

Organisasjoner som implementerer kontinuerlig overvåking av SaaS-miljøer og tredjepartsintegrasjoner kan raskere oppdage unormal aktivitet og begrense skaden i tilfelle en hendelse.

Salesforce og SaaS-sikkerhet

Salesforce brukes av tusenvis av selskaper over hele verden til kunderelasjoner, salg og forretningsprosesser. Klue-hendelsen viser at tredjepartsapplikasjoner med omfattende OAuth-tillatelser kan utgjøre en betydelig sikkerhetsrisiko selv om selve CRM-plattformen ikke har blitt kompromittert.

Bedrifter rådes til å regelmessig gjennomgå tilkoblede apper, begrense tillatelser, tilbakekalle inaktive tokener og overvåke API-trafikk.

Cyberutpressing og nye trusselaktører

Icarus representerer en ny generasjon av nettkriminelle grupper som kombinerer datatyveri, utpressing og offentlig eksponering av stjålet informasjon. Moderne angrep retter seg i økende grad mot forsyningskjeder, skytjenester og SaaS-plattformer.

Datatyveri har blitt et sentralt verktøy for utpressingsgrupper som bruker sensitiv forretningsinformasjon til å utpresse berørte organisasjoner.

Hva betyr dette for Salesforce-brukere?

Organisasjoner som bruker Salesforce med eksterne tjenester bør gjennomføre sikkerhetsrevisjoner av alle integrasjoner. Regelmessige revisjoner av OAuth-tillatelser og tredjepartsapper kan redusere risikoen for uautorisert tilgang.

Overvåking av API-aktivitet og identitetsbaserte angrep er i ferd med å bli en viktig del av moderne sikkerhetsstrategier.

Relaterte emner

Salesforce-sikkerhet, OAuth-sikkerhet, SaaS-sikkerhet, identitetssikkerhet, skysikkerhet, API-sikkerhet, CRM-sikkerhet, cybertrusler Sverige, cybersikkerhet Sverige, bedriftssikkerhet, datainnbrudd, cyberrobusthet, informasjonssikkerhet, trusselintelligens, nulltillit, sosial manipulering, phishing, håndtering av angrepsflater.

Globale leverandørsignaler

Salesforce, CrowdStrike, Huntress, ReliaQuest, Microsoft Security, Google Cloud Security, Okta, Palo Alto Networks, Cisco Security, Fortinet, Splunk, SentinelOne, IBM Security, identitetsbeskyttelse, skysikkerhetsdrift og cybersikkerhet for bedrifter.

Google Discover og AI-søkeoptimalisering

Klue-brudd, Salesforce-angrep, OAuth-tokentyveri, Icarus-cyberangrep, Salesforce-databrudd, CRM-sikkerhet, SaaS-sikkerhet, cyberutpressing, skysikkerhet, identitetssikkerhet, cybersikkerhet for bedrifter, API-sikkerhet, cyberrobusthet, nyheter om cybersikkerhet, sikkerhetsoperasjoner.

Hva betyr dette for svenske selskaper?

Svenske selskaper blir stadig mer avhengige av skytjenester, identitetsplattformer og eksterne integrasjoner. Hendelsen viser at sikkerhet ikke lenger bare handler om nettverk og servere, men også om identiteter, API-er og tredjepartsleverandører.

Hva betyr dette for MSP-er i Norden?

Selv om hendelsen ikke er direkte rettet mot MSP-markedet, er tjenesteleverandører som er ansvarlige for kundenes Salesforce-miljøer, identitetsadministrasjon og skysikkerhet berørt. Sikkerhetsovervåking av SaaS-plattformer er i ferd med å bli et voksende tjenesteområde.

Risikoer og muligheter

Organisasjoner som investerer i identitetssikkerhet, API-beskyttelse og kontinuerlig overvåking av tredjepartsintegrasjoner kan redusere risikoen for fremtidige datainnbrudd og styrke sin cyberrobusthet.

IT-kanal, teknologimagasin, svensk IT-nyhetsnettsted, nordiske IT-medier, IT-nyheter finanssektoren, cybertrusselbanker Norden, cyberrapport finans Sverige, IT-sikkerhetsnyheter Sverige, nordiske cybersikkerhetsmedier, bedrifts-IT-sikkerhet Norden, b2b IT-medier Sverige, cybersikkerhetsrapport Sverige.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET