КИБЕРБЕЗОПАСНОСТЬ

Атаки на Salesforce расширяются: утечка через Klue вышла наружу

Хакеры украли OAuth-токены у Klue и через них получили доступ к данным клиентов в Salesforce. Появляются новые пострадавшие и новые вопросы к SaaS-интеграциям.

✍️ Редакция iTech News | 24.06.2026 | ⏱ 4 мин | Источник: Dark Reading

Атаки на Salesforce получили новое продолжение: злоумышленники не взламывали саму CRM, а украли OAuth-токены у стороннего вендора Klue и через них добрались до данных клиентов. Для русскоязычной IT-аудитории это важный сигнал без лишней драмы: главный риск снова оказался не в «ядре платформы», а в интеграции, которой однажды уже выдали доверие и довольно широкие права.

О расширении списка пострадавших сообщает Dark Reading. По данным издания, после компрометации Klue начали всплывать новые жертвы, а часть похищенных данных уже появилась в утечках, связанных с Icarus. Ключевой момент здесь в том, что схема выглядит до боли знакомо: у стороннего приложения крадут OAuth-доступ, а дальше используют его как законный пропуск в клиентские Salesforce-инстансы. Для службы безопасности это почти худший сценарий из возможных: логиниться заново не нужно, MFA уже не спасает, а трафик со стороны выглядит как активность доверенного приложения.

Сам инцидент бьет не только по Klue. Он бьет по архитектурной привычке, которая за последние годы стала нормой почти в любой крупной SaaS-среде: подключить внешний сервис к CRM, выдать ему доступ к аккаунтам, контактам, сделкам, кейсам и переписке, а потом забыть, что этот доступ живет дольше, чем энтузиазм команды на этапе интеграции. Именно поэтому атаки на Salesforce так неприятны для бизнеса: злоумышленникам не обязательно искать дыру в платформе, если можно зайти через поставщика приложения, который уже встроен в рабочий процесс продаж, маркетинга или customer success.

Контекст тоже говорит сам за себя. В 2025 году Salesforce-клиенты уже проходили через громкий инцидент с Salesloft Drift: тогда атакующие похитили OAuth- и refresh-токены и использовали их для выгрузки данных из клиентских сред. Позже Salesforce отзывал токены и временно убирал затронутые приложения из AppExchange. Осенью 2025 года похожая история случилась вокруг Gainsight, и тогда, по сообщениям западных СМИ со ссылкой на Google Threat Intelligence Group, речь шла уже о более чем 200 потенциально затронутых Salesforce-инстансах. Весной 2026 года компания отдельно предупреждала клиентов о другой волне атак, связанной с неправильной настройкой Experience Cloud. Иными словами, атаки на Salesforce давно перестали быть разовой историей: это уже не аномалия, а повторяющийся класс проблем.

Для разработчиков и архитекторов здесь важен не только сам факт утечки, но и механика ущерба. OAuth долго считался удобным компромиссом между безопасностью и скоростью интеграции: не храним пароль, не плодим ручные доступы, выдаем приложению ограниченный набор разрешений и живем спокойно. На практике «ограниченный набор» слишком часто оказывается щедрым, а срок жизни токена превращает его в тихий постоянный пропуск. Если в CRM лежат не только контактные данные, но и заметки менеджеров, сведения о клиентах, внутренние комментарии, идентификаторы сделок, тикеты поддержки и иногда даже чувствительные ключи или служебные данные, компрометация токена быстро выходит за рамки обычной утечки контакт-листа.

Для бизнеса это означает еще одну неприятную вещь: постфактум очень трудно быстро понять масштаб инцидента. Когда ломают конечную систему, команда хотя бы знает, куда смотреть в первую очередь. Когда доступ пришел через доверенное приложение, приходится разбираться сразу в нескольких слоях: какие scope были у токена, к каким объектам Salesforce был доступ, какие аккаунты затронуты, как давно токен активен, были ли похожие подключения у других интеграций. А если данные уже начали публиковать или использовать для давления на жертв, окно на спокойное внутреннее расследование стремительно закрывается. Дальше включается кризисный режим с уведомлениями, юридической оценкой и неприятными разговорами с клиентами.

Отсюда и практический вывод для IT-директоров, SecOps и владельцев платформы Salesforce. Инвентаризация подключенных приложений больше нельзя считать скучной административной задачей. У каждой интеграции должны быть понятные владелец, набор прав, срок актуальности и сценарий экстренного отключения. Отдельно стоит проверять, какие именно данные бизнес хранит в CRM: многие компании все еще тащат в Salesforce вещи, которые там не должны жить вовсе, включая фрагменты секретов, внутренние комментарии или технические артефакты, полезные для следующего шага атаки. Если токен уже украден, спор о том, была ли это «настоящая компрометация Salesforce», никого особенно не утешит.

История с Klue показывает неприятную, но полезную правду о рынке SaaS: цепочка доверия теперь длиннее, чем список ваших внутренних систем, а самое слабое звено может сидеть в аккуратной и вполне официальной интеграции. Следующая большая утечка вокруг Salesforce, похоже, снова будет не про баг в CRM, а про вопрос, зачем внешнему приложению когда-то дали слишком много прав и почему об этом вспомнили только после публикации данных.

Поделиться: Telegram X LinkedIn