КИБЕРБЕЗОПАСНОСТЬ

Klue подтвердила утечку OAuth-токенов клиентов Salesforce

Klue 12 июня обнаружила взлом интеграционной инфраструктуры: злоумышленники похитили OAuth-токены и получили доступ к данным клиентов в Salesforce.

✍️ Редакция iTech News | 21.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🦠

Утечка OAuth-токенов у платформы Klue превратилась из неприятного инцидента в показательный кейс для всего рынка B2B SaaS. Компания подтвердила, что злоумышленники получили доступ к токенам, через которые Klue подключалась к Salesforce клиентов, а значит, скомпрометирована оказалась не только одна интеграция, но и доверительная цепочка между сервисами. Для IT-команд это неприятное напоминание: даже если ваш периметр в порядке, чужой OAuth-коннектор может открыть дорогу к CRM с коммерчески чувствительными данными.

Инцидент, о котором сообщает BleepingComputer, был обнаружен 12 июня 2026 года. Гендиректор Klue Джейсон Смит заявил, что компания зафиксировала несанкционированную активность в части своей интеграционной инфраструктуры. По итогам расследования выяснилось, что атакующие использовали скомпрометированные legacy-учетные данные, связанные с интеграционным сервисом. Дальше схема выглядела предсказуемо и потому особенно неприятно: получив точку входа, злоумышленники забрали OAuth-токены, которые Klue использовала для связи с внешними платформами, включая Salesforce, а затем добрались до данных в ряде клиентских сред.

Klue отдельно подчеркивает, что не нашла признаков компрометации контента, который хранится непосредственно внутри ее собственной платформы. По версии компании, инцидент ограничился сторонними интеграциями. После обнаружения атаки Klue отозвала затронутые учетные данные и токены, удалила несанкционированный код, отключила пострадавшие интеграции, начала внутреннее расследование и уведомила правоохранителей. Для реагирования компания привлекла CrowdStrike. Формально набор шагов выглядит правильным, но для клиентов это слабое утешение: если данные уже успели выгрузить из Salesforce, вопрос смещается с «как злоумышленники вошли» на «что именно они унесли и как быстро это всплывет в дальнейших атаках».

По данным ReliaQuest и Huntress, история как раз про второе. Обе компании ранее описали, как злоумышленники злоупотребляли скомпрометированными интеграциями Klue Battlecards для кражи данных из Salesforce CRM у нескольких организаций. ReliaQuest наблюдала, как атакующие генерировали OAuth-токены и в течение продолжительного времени работали с API Salesforce через Python-скрипты, последовательно вытягивая данные. Huntress позднее сообщила, что пострадала и ее собственная среда Salesforce: среди украденного оказались деловые контакты, коммуникации с продажами, ценовая информация и другие записи. Это уже не абстрактный «доступ к системе», а вполне прикладной набор данных, которого хватает для точечного фишинга, давления на отдел продаж и аккуратно собранной социальной инженерии.

Отдельный штрих добавила сама группировка Icarus, которая теперь публично взяла на себя ответственность за атаку. Ранее и BleepingComputer, и Huntress уже связывали инцидент именно с этой extortion-операцией, но теперь Icarus опубликовала заявление на собственном сайте утечек. В нем злоумышленники прямо утверждают, что взломали Klue, а также выгрузили данные из Salesforce-инстансов компаний, которые были ее партнерами. Дальше классика жанра: предложение связаться через Session, чтобы предотвратить публикацию украденных данных. Это важная деталь не из криминальной хроники, а из практики управления риском: когда вымогатели выходят в публичную фазу, окно на тихую ликвидацию последствий обычно уже закрыто.

Почему этот кейс неприятен для всего SaaS-рынка

Список пострадавших компаний тем временем растет. О своей затронутости уже сообщили Recorded Future, Tanium, Jamf, Sprout Social, Gong и Insurity. Почти все формулируют позицию одинаково: атака привела к краже данных из их Salesforce-сред, но не затронула собственные платформы, внутреннюю инфраструктуру, платежную информацию или другие внутренние системы. Это важное разграничение для коммуникации с клиентами и инвесторами, но технически оно подчеркивает более глубокую проблему. Уязвимой точкой стала не центральная инфраструктура жертвы и не базовая авторизация Salesforce, а доверенный внешний коннектор, который получил доступ к данным по всем правилам интеграционного мира.

Именно поэтому утечка OAuth-токенов выглядит для корпоративного IT опаснее, чем очередной взлом отдельного веб-сервиса. OAuth часто воспринимают как «безопасную» альтернативу хранению паролей, и в нормальной архитектуре это так и есть. Но токен с достаточными правами в руках чужого скрипта мало отличается от полноценного пропуска в систему. Особенно если интеграция живет годами, использует устаревшие учетные данные для сервисной обвязки и не проходит регулярную ревизию прав. Здесь Klue прямо говорит о compromised legacy credential, и это, вероятно, самая полезная часть всей истории для практиков: старые сервисные секреты редко ломают лобовой атакой, чаще они годами лежат как технический долг, пока не становятся входом в чужую CRM.

Для разработчиков и инженеров безопасности выводы довольно приземленные. Во-первых, инвентаризация OAuth-интеграций больше не факультативна: нужно понимать, какие внешние сервисы имеют доступ к Salesforce, CRM, тикетным системам и хранилищам документов, какие scopes им выданы, где лежат сервисные креды и когда их в последний раз ротировали. Во-вторых, мониторинг должен смотреть не только на логины пользователей, но и на поведение интеграций: аномально длинные сессии, массовые API-запросы, нетипичные выгрузки записей, появление новых токенов, обращения из неожиданных сред. В-третьих, план реагирования должен включать сценарий компрометации поставщика: отзыв токенов, пересоздание подключений, быструю оценку затронутых объектов и уведомление клиентов, чьи контакты могли утечь.

Бизнес-эффект тоже вполне конкретный. Компании, которые уже подтвердили инцидент, отдельно предупреждают клиентов о рисках последующего фишинга, социальной инженерии и вымогательства. Это логично: если у атакующих есть бизнес-контакты, история переписки с продажами и ценовые данные, они могут собирать письма и сообщения, которые выглядят пугающе правдоподобно. Для HR в IT и коммерческих команд это означает дополнительную нагрузку на коммуникации с кандидатами, партнерами и заказчиками. Для CISO и IT-директоров — еще один аргумент в пользу того, что third-party risk нельзя оставлять в Excel-файле ради галочки к аудиту.

История с Klue вряд ли останется единичным эпизодом: слишком уж удобной оказалась модель атаки, где одна интеграционная точка дает доступ сразу к нескольким корпоративным Salesforce-окружениям. Если рынок не начнет жестче относиться к старым сервисным учеткам, scopes и наблюдаемости OAuth-подключений, утечка OAuth-токенов быстро станет не экзотикой, а рутинным сценарием для B2B SaaS. Проверить первоисточник и заявление с цитатой CEO можно в материале BleepingComputer.

Поделиться: Telegram X LinkedIn