17 июня Salesforce остановила интеграцию с приложением Klue Battlecards после обнаружения подозрительной активности, которая могла привести к утечке части клиентских данных. Для тех, кто работает с CRM, SaaS-интеграциями и B2B-продажами, это не просто еще одна кража данных Salesforce, а уже третий эпизод в серии атак, где злоумышленники заходят не через уязвимость платформы, а через доверенное приложение с OAuth-доступом.
По данным Dark Reading, инцидент затронул как минимум одного заметного клиента: Huntress, известного поставщика решений для кибербезопасности. У компании скопировали данные из Salesforce, включая деловые контакты, коммерческие предложения и другую информацию, связанную с продажами и перепиской. Сам Salesforce отдельно подчеркнул, что проблема связана именно с подключением Klue, а не с багом в ядре платформы. Это важная оговорка, но для клиента, у которого уже вынесли данные, разница, мягко говоря, академическая.
Механика атаки выглядит неприятно знакомо. Исследователи ReliaQuest сообщили, что злоумышленники использовали OAuth-токены Klue для доступа к интегрированным инстансам Salesforce и затем автоматизировали выгрузку данных через Salesforce REST API. В одном из зафиксированных эпизодов речь шла почти о тысяче запросов за 15 минут, а сама эксфильтрация длилась более шести часов. В сумме операция укладывалась примерно в 24 часа: этого, по оценке ReliaQuest, достаточно не для хаотичной разведки, а для вполне собранного bulk extraction, когда атакующий понимает, что именно ищет, и быстро выносит доступный массив.
Еще важнее то, как именно началась компрометация. По информации Huntress, взлом Klue стартовал 11 июня. Атакующие получили доступ к бэкенд-системе платформы рыночной аналитики Klue и внедрили код, способный собирать OAuth-токены, которыми клиенты связывали Klue со своими системами. Исходной точкой, как утверждает Huntress, стала старая, давно не использовавшаяся, но все еще активная учетная запись, созданная для тестирования сторонней интеграции, которая в итоге даже не была развернута. Классическая история из рубрики «когда-нибудь потом почистим». Как обычно, «потом» оказалось слишком поздно.
12 июня Klue уже знала о вредоносной активности и, по версии Huntress, довольно быстро начала гасить пожар: деактивировала OAuth-учетные данные клиентов и отключила не только связку с Salesforce, но и интеграции с HubSpot, Microsoft SharePoint, Zoom и Google Drive. Для российского и вообще любого B2B-рынка здесь сигнал предельно прямой: чем больше SaaS-продуктов соединено между собой, тем выше шанс, что слабым звеном окажется не основная система, а сервис «на подхвате», которому когда-то выдали широкий доступ, а потом забыли о нем на годы.
Контекст у истории уже системный. Dark Reading пишет, что Battlecards стала третьим интегрированным приложением, через которое у клиентов крали данные Salesforce. ReliaQuest прямо связывает текущий эпизод с прежними компрометациями Salesloft Drift и Gainsight, которые ударили по экосистеме Salesforce в 2025 и 2026 годах. Общий шаблон повторяется: злоумышленники не ломают саму платформу в лоб, а злоупотребляют доверием к внешним SaaS-интеграциям. То есть защита периметра, MFA и хорошие пароли сами по себе уже не спасают, если внутри стека живет сервисный аккаунт с широкими правами, малым контролем и почти нулевым мониторингом API-активности.
Есть и еще один штрих, из-за которого инцидент выглядит не как разовая утечка, а как зрелая криминальная операция. Если предыдущие атаки на Salesforce-среды связывали с группой ShinyHunters, то нынешнюю волну Huntress соотносит уже с другой группой, Icarus. 16 июня Huntress получила письмо с вымогательством: атакующие заявили, что владеют похищенными данными и опубликуют их в течение 24 часов, если компания не примет «правильное решение». В письме был указан ключ для связи через Session. Huntress сопоставила этот идентификатор с данными на даркнет-сайте Icarus. Дополнительно расследование показало, что письма отправлялись с трех корпоративных доменов австралийской компании Global Retail Brands; исследователи считают, что инфраструктуру этого ритейлера также могли скомпрометировать и использовать как промежуточный канал.
Для разработчиков, архитекторов интеграций и ИТ-директоров из этой истории вытекает неприятный, но полезный список выводов. Во-первых, OAuth-токен нужно воспринимать не как скучный технический артефакт, а как полноценный ключ к данным. Во-вторых, сервисные аккаунты интеграций должны жить по отдельным правилам: минимальные привилегии, IP allowlisting, жесткая ротация секретов и регулярная ревизия того, кто куда подключен. В-третьих, мониторинг Salesforce API пора вытаскивать из разряда «хорошо бы» в разряд обязательной гигиены. Если тысяча запросов за 15 минут не поднимает тревогу, проблема уже не только в злоумышленниках, но и в модели наблюдаемости. ReliaQuest в этой связи рекомендует перевыпустить все, что связано с интеграцией Klue: пароль сервисного аккаунта, refresh token, client secret и активные OAuth-гранты.
Главный вопрос теперь не в том, станет ли эта кража данных Salesforce последней, а в том, сколько компаний еще продолжают считать внешние SaaS-коннекторы «безопасными по умолчанию». Рынок явно входит в фазу, где атакующий охотится не за отдельной CRM или почтой, а за узлами связности между системами. И если раньше интеграция считалась удобным ускорителем бизнеса, то теперь она все чаще выглядит как короткий путь к чужой воронке продаж, коммерческим условиям и внутренней переписке.