Salesforce отключила интеграцию Klue Battlecards после того, как через скомпрометированные OAuth-токены Salesforce злоумышленники получили доступ к данным части клиентов. История неприятна не только для пользователей Klue: она еще раз показывает, что в 2026 году самый короткий путь к корпоративным данным часто лежит не через взлом самой платформы, а через «доверенного» SaaS-партнера с широкими правами.
Об инциденте сообщает The Hacker News. По данным Salesforce, 11 июня 2026 года компания зафиксировала необычную активность, связанную с приложением Klue, и в итоге полностью отключила его подключение к своей платформе до дальнейшего уведомления. Важная оговорка со стороны Salesforce: проблема, по ее словам, не связана с уязвимостью в самой платформе. Речь идет именно о стороннем приложении и его канале доступа к клиентским средам.
Сама Klue, которая продает инструменты конкурентной аналитики и battlecards для команд продаж, заявила, что обнаружила несанкционированную активность 12 июня. По словам CEO Джейсона Смита, атакующие использовали скомпрометированный legacy-credential, привязанный к интеграционному сервису. Через него они получили доступ к инфраструктуре интеграций, а затем завладели токенами, которыми Klue подключалась к внешним платформам клиентов, включая Salesforce. После этого злоумышленники уже не ломали периметр жертв в привычном смысле, а заходили в подключенные CRM-среды как будто от имени доверенного сервиса.
Klue утверждает, что контент, хранящийся внутри ее собственной платформы, расследование пока не затронуло. Но это слабое утешение для компаний, чьи CRM-данные успели скачать. Huntress прямо сообщила, что из ее Salesforce-аккаунта были выгружены деловые контакты, ценовые предложения, переписка и другие данные, связанные с продажами. При этом компания отдельно подчеркнула, что телеметрия, инженерные данные, пароли и платежная информация не пострадали. Уже 16 июня часть сотрудников Huntress получила письмо с темой top secret email и прямым намеком на вымогательство: их предупредили, что данные из Salesforce скачаны, и дали 48 часов на связь.
Атака через доверенную интеграцию
Техническая картина выглядит довольно показательно. По версии Huntress, исходной точкой стал давно неиспользуемый, но все еще активный credential, который Klue когда-то создала для прототипа сторонней интеграции и потом фактически забыла отключить. Дальше злоумышленник сместился внутрь инфраструктуры Klue, собрал OAuth-токены клиентов и уже с их помощью начал опрашивать CRM-системы напрямую. Это важная деталь: вместо громкого взлома с эксплуатацией zero-day здесь сработала старая дисциплинарная проблема IT-операций — забытая учетная запись с избыточной ценностью.
Группировка, которую отслеживают под именем Icarus, к 19 июня официально добавила Klue в список своих жертв на leak-сайте. Там же она заявила, что вместе с Klue были эксфильтрованы и Salesforce-инстансы компаний-партнеров. На момент публикации о самом Icarus известно немного: активность группы прослеживается с 28 апреля 2026 года, а число заявленных жертв до истории с Klue составляло всего две. Исследователь Huntress Джон Хаммонд отдельно сказал, что пока нет признаков связи Icarus с более ранними атаками на экосистему Salesforce. То есть это, похоже, не продолжение старой кампании под другим ярлыком, а еще один игрок, который быстро понял ценность цепочки SaaS-поставщиков.
При этом паттерн атаки выглядит до боли знакомо. ReliaQuest в своем разборе отметила сходство с прошлогодними компрометациями Salesloft Drift и Gainsight, которые тоже били по средам Salesforce через злоупотребление сторонними OAuth-интеграциями. В наблюдавшихся кейсах атакующие сначала аутентифицировались через скомпрометированную сервисную учетку Klue, затем генерировали OAuth-токены Salesforce и запускали автоматизированные Python-скрипты. Эти скрипты, по данным исследователей, выдавали себя user-agent строками Python-urllib, сначала перечисляли каталог объектов через запрос к /services/data/v59.0/sobjects, а потом почти 24 часа гоняли REST API-запросы к /services/data/v59.0/query с пагинацией через QueryMore. В одном окружении зафиксировали почти тысячу запросов за 15 минут, в другом окно выгрузки длилось более шести часов.
Для защитников это особенно неприятный сценарий, потому что с точки зрения логов все выглядит как работа доверенного интеграционного аккаунта, а не сотрудника, который внезапно решил выгрузить CRM целиком. ReliaQuest прямо формулирует проблему: не-человеческие идентичности получают постоянный и часто очень широкий доступ к чувствительным данным, но мониторят их обычно заметно хуже, чем обычные пользовательские аккаунты. Отсюда и главный урок для IT-команд: OAuth-токены Salesforce и других SaaS-платформ давно пора считать не технической мелочью интегратора, а полноценным высокорисковым секретом с ротацией, лимитом прав, журналированием и аномалийной аналитикой.
Кто пострадал и что это меняет
Полный масштаб инцидента пока не раскрыт, но список компаний, подтвердивших влияние, уже выглядит весомо: Jamf, Recorded Future, Tanium, Gong, Insurity, Sprout Social и Huntress. Формулировки у них похожи: в основном речь идет о бизнес-данных в Salesforce, включая имена, должности, рабочие e-mail, номера телефонов, сведения об аккаунтах, коммерческие CRM-записи, данные по opportunity и связанной переписке. Gong уточнила, что у части клиентов были затронуты внутренние данные лицензированных пользователей, но не записи звонков и не транскрипты. Tanium добавила к списку скомпрометированных полей данные о сделках, а Sprout Social — почтовые адреса и организационные сведения. То есть речь не о «катастрофе уровня production», но и не о пустяке: для B2B-компаний такие массивы отлично подходят и для вымогательства, и для точечного фишинга, и для разведки перед следующими атаками.
Для русскоязычной IT-аудитории здесь важен не бренд Klue как таковой, а модель риска. Если ваша компания подключает CRM, helpdesk, BI, sales enablement, маркетинговые и HR-сервисы через OAuth, вы уже живете в такой же архитектуре доверия. Сервисный аккаунт интеграции часто получает доступ шире, чем нужен на деле, токены лежат дольше, чем должны, а их активность почти никто не смотрит, пока не приходит инцидент. На языке бизнеса это означает простую вещь: аудит сторонних SaaS-интеграций перестает быть задачей «когда-нибудь у службы ИБ» и становится частью нормальной инженерной гигиены, такой же как управление секретами, lifecycle учетных данных и инвентаризация внешних зависимостей.
История с Klue выглядит как еще один сигнал, что атаки на SaaS-цепочку поставок ускоряются: вместо десятков отдельных взломов злоумышленнику выгоднее один раз зайти в инфраструктуру вендора и затем пройтись по сотням клиентских сред через доверенные подключения. Подробности инцидента и хронологию раскрытия можно сверить в публикации . Главный вопрос теперь не в том, сколько еще компаний признают компрометацию, а в том, готовы ли корпоративные SaaS-стэки к режиму, где OAuth-токены Salesforce и других платформ нужно защищать так же жестко, как ключи от production.