Markedsinformasjonsplattformen Klue har bekreftet en sikkerhetshendelse der angripere fikk tak i OAuth-tokens som ble brukt til å koble til kunders Salesforce-miljøer, mens en ny ransomware-gruppe, Icarus, har tatt på seg ansvaret for angrepene.
Hendelsen kom frem i lyset etter at cybersikkerhetsselskaper Huntress og ReliaQuest publiserte analyser som viser hvordan angripere utnyttet kompromitterte integrasjoner mellom Klue og Salesforce å stjele data fra flere organisasjoner.
I en uttalelse publisert denne uken bekreftet Klue-sjef Jason Smith at Selskapet oppdaget uautorisert aktivitet 12. juni som påvirket deler av selskapets integrasjonsinfrastruktur.
– 12. juni identifiserte vi uautorisert aktivitet som påvirket en del av integrasjonsinfrastrukturen vår. Siden den gang har vi jobbet med cybersikkerhetseksperter for å forstå hva som skjedde, støtte kundene våre og gjenopprette forbindelsene kundene er avhengige av., sier Jason Smith.
Ifølge selskapets etterforskning fikk angriperne tilgang gjennom kompromitterte eldre påloggingsinformasjon knyttet til en integrasjonstjeneste.
Angriperne klarte deretter å komme over OAuth-token som ble brukt til å koble Klue til diverse tredjepartsplattformer, inkludert Salesforce. Dette ga dem muligheten til å få tilgang til informasjon på tvers av flere kunders tilkoblede miljøer.
Klue opplyser at det for øyeblikket ikke finnes noen indikasjoner på at kundedata lagret direkte på Klues egen plattform har blitt påvirket. Hendelsen skal være begrenset til tredjepartsintegrasjoner, ifølge selskapet.
Selskapet sier at de umiddelbart tilbakekalte berørte legitimasjonsopplysninger og tokener, fjernet uautorisert kode, deaktiverte berørte integrasjoner, startet en intern etterforskning og kontaktet relevante myndigheter. Klue har også engasjert CrowdStrike for å bistå i den pågående etterforskningen.
Datatyveri via Salesforce
Både ReliaQuest og Huntress har fastslått at angriperne brukte stjålne OAuth-legitimasjon knyttet til Klues integrasjoner for å få tilgang til kundenes Salesforce-miljøer og utføre omfattende datatyveri.
ReliaQuest observerte hvordan angriperne genererte OAuth-tokener og brukte Python-skript til å foreta API-kall til Salesforce over lengre tid, samtidig som de eksfiltrerte informasjon.
Huntress bekreftet senere at deres eget Salesforce-system også var påvirket av hendelsen. Den stjålne informasjonen inkluderte forretningskontakter, salgskommunikasjon, prisinformasjon og andre forretningsrelaterte data.

Ikaros tar ansvar
Selv om både BleepingComputer og Huntress tidligere koblet angrepene til Icarus-ransomware-gruppen, har gruppen nå offentlig tatt på seg ansvaret via lekkasjesiden sin.
I en melding skriver gruppen at Klue har blitt rammet av angrepet deres, og at flere Salesforce-instanser hos selskaper knyttet til det Ledetråd har blitt eksfiltrert.
Icarus oppfordrer også Klue og de berørte organisasjonene til å kontakte gruppen via meldingsplattformen Session for å forhindre at den stjålne informasjonen blir publisert.
Tidligere rapporter har vist at ransomware ble sendt til berørte selskaper. Huntress klarte også å koble angrepene til Icarus gjennom identifikatorer brukt i Session og informasjon om gruppens lekkasjested.
Flere selskaper bekrefter innvirkning
Siden hendelsen ble kjent, har flere organisasjoner bekreftet at de ble rammet av angrepene, inkludert Innspilt fremtid, Tanium, Jamf, Sprout Social, Gong og Forsikring.
Nesten alle selskaper oppgir at sikkerhetsbruddet førte til at data ble stjålet fra Salesforce-miljøene deres, men at deres egne plattformer, interne systemer, betalingsløsninger og annen infrastruktur ikke ble påvirket.
Flere av organisasjonene advarer nå om at den stjålne forretningsinformasjonen kan bli brukt i fremtidige phishing-kampanjer, sosial manipulering og utpressingsforsøk. Kunder og partnere oppfordres derfor til å være ekstra årvåkne overfor mistenkelige e-poster og kontaktforsøk.
Hendelsen er et annet eksempel på risikoene som kan oppstå når tredjepartsintegrasjoner får omfattende tilgang til forretningskritiske systemer. Sikkerhetseksperter anbefaler nå at selskaper regelmessig gjennomgår OAuth-tillatelser, begrenser tilgangsnivåer og overvåker integrasjoner som har tilgang til sensitiv forretningsinformasjon.








