Marktinformatieplatform Klue heeft een beveiligingsincident bevestigd waarbij aanvallers OAuth-tokens hebben bemachtigd die werden gebruikt om verbinding te maken met de Salesforce-omgevingen van klanten. Een nieuwe ransomwaregroep, Icarus, heeft de verantwoordelijkheid voor de aanvallen opgeëist.
Het incident kwam aan het licht nadat cybersecuritybedrijven Huntress En ReliaQuest gepubliceerde analyses tonen aan hoe aanvallers misbruik maakten van gecompromitteerde integraties tussen Klue en Salesforce om gegevens van meerdere organisaties te stelen.
In een verklaring die deze week werd gepubliceerd, bevestigde Klue-CEO Jason Smith dat Het bedrijf detecteerde ongeautoriseerde activiteiten op 12 juni. wat gevolgen had voor delen van de integratie-infrastructuur van het bedrijf.
Op 12 juni hebben we ongeautoriseerde activiteiten vastgesteld die een deel van onze integratie-infrastructuur hebben getroffen. Sindsdien werken we samen met cybersecurity-experts om te achterhalen wat er is gebeurd, onze klanten te ondersteunen en de verbindingen te herstellen waar klanten op vertrouwen., zegt Jason Smith.
Volgens het onderzoek van het bedrijf kregen de aanvallers toegang via gecompromitteerde, verouderde inloggegevens die gekoppeld waren aan een integratiedienst.
De aanvallers konden vervolgens overkomen. OAuth-token Dit werd gebruikt om Klue te verbinden met verschillende platforms van derden, waaronder Salesforce. Hierdoor konden ze toegang krijgen tot informatie in de gekoppelde omgevingen van meerdere klanten.
Klue stelt dat er momenteel geen aanwijzingen zijn dat klantgegevens die direct op het eigen platform van Klue zijn opgeslagen, zijn getroffen. Het incident zou zich beperken tot integraties met externe partijen, aldus het bedrijf.
Het bedrijf zegt dat het onmiddellijk de betreffende inloggegevens en tokens heeft ingetrokken, ongeautoriseerde code heeft verwijderd, de getroffen integraties heeft uitgeschakeld, een intern onderzoek is gestart en contact heeft opgenomen met de relevante autoriteiten. Klue heeft CrowdStrike ook ingeschakeld om te helpen bij het lopende onderzoek.
Gegevensdiefstal via Salesforce
Zowel ReliaQuest als Huntress hebben vastgesteld dat de aanvallers gestolen OAuth-gegevens, gekoppeld aan Klue-integraties, hebben gebruikt om toegang te krijgen tot de accounts van klanten. Salesforce-omgevingen en zich schuldig maken aan grootschalige datadiefstal.
ReliaQuest observeerde hoe de aanvallers OAuth-tokens genereerden en Python-scripts gebruikten om gedurende langere perioden API-aanroepen naar Salesforce te doen, terwijl ze tegelijkertijd informatie buitmaakten.
Huntress bevestigde later dat ook hun eigen Salesforce-systeem door het incident was getroffen. De gestolen informatie omvatte zakelijke contacten, verkoopcommunicatie, prijsinformatie en andere bedrijfsgerelateerde gegevens.

Icarus neemt de verantwoordelijkheid op zich.
Hoewel zowel BleepingComputer als Huntress de aanvallen eerder in verband brachten met de Icarus-ransomwaregroep, heeft de groep nu publiekelijk de verantwoordelijkheid opgeëist via haar leksite.
In een bericht schrijft de groep dat Klue is getroffen door hun aanval en dat verschillende Salesforce-instanties bij daaraan gelieerde bedrijven eveneens zijn getroffen. Aanwijzing is geëxfiltreerd.
Icarus dringt er bij Klue en de betrokken organisaties op aan om via het berichtenplatform Session contact op te nemen met de groep om te voorkomen dat de gestolen informatie openbaar wordt gemaakt.
Uit eerdere rapporten bleek dat ransomware naar getroffen bedrijven werd verzonden. Huntress kon de aanvallen ook in verband brengen met Icarus via identificatiegegevens die in Session werden gebruikt en informatie op de leksite van de groep.
Meer bedrijven bevestigen de impact.
Sinds het incident bekend is geworden, hebben verschillende organisaties bevestigd dat ze door de aanvallen zijn getroffen, waaronder Opgenomen toekomst, Tanium, Jamf, Sprout Social, Gong En Verzekering.
Vrijwel alle bedrijven geven aan dat de inbreuk heeft geleid tot het stelen van gegevens uit hun Salesforce-omgevingen, maar dat hun eigen platforms, interne systemen, betaaloplossingen en andere infrastructuren niet zijn getroffen.
Verschillende organisaties waarschuwen nu dat de gestolen bedrijfsgegevens in de toekomst gebruikt kunnen worden voor phishingcampagnes, social engineering en afpersingspogingen. Klanten en partners worden daarom aangeraden extra alert te zijn op verdachte e-mails en contactpogingen.
Het incident is opnieuw een voorbeeld van de risico's die kunnen ontstaan wanneer integraties van derden uitgebreide toegang krijgen tot bedrijfskritieke systemen. Beveiligingsexperts adviseren bedrijven nu om regelmatig de OAuth-machtigingen te controleren, toegangsniveaus te beperken en integraties die toegang hebben tot gevoelige bedrijfsinformatie te monitoren.








