КИБЕРБЕЗОПАСНОСТЬ

Взлом Klue задел сотни клиентов: утекли данные из Salesforce

11 июня 2026 года злоумышленники взломали Klue и получили доступ к Salesforce-данным сотен клиентов через OAuth-интеграции.

✍️ Редакция iTech News | 23.06.2026 | ⏱ 5 мин | Источник: The Register
🛡

11 июня злоумышленники взломали Klue и через ее интеграции добрались до Salesforce-данных сотен клиентов. Для русскоязычной IT-аудитории эта история важна не из-за очередного громкого названия в ленте, а потому что взлом Klue снова показывает слабое место современного SaaS-стека: компрометация одного интеграционного слоя может потянуть за собой чужие CRM-данные без взлома самих продуктов.

По данным The Register, среди пострадавших оказались не только обычные SaaS-компании, но и игроки рынка кибербезопасности. Одной из первых инцидент публично подтвердила Huntress: компания сообщила, что попала в число «сотен клиентов Klue», чьи данные были затронуты. При этом, по ее словам, злоумышленники не получили доступ к паролям, данным банковских карт, телеметрии, инженерным данным и самим инструментам защиты. Речь шла о содержимом Salesforce: бизнес-контактах, ценовых предложениях и другой переписке и данных, связанных с продажами.

Список компаний, которые уже признали компрометацию CRM-данных через связку Klue и Salesforce, выглядит неприятно даже для тех, кто обычно хладнокровно относится к новостям о supply chain-атаках. Кроме Huntress, о доступе к данным сообщили Recorded Future, Tanium, Jamf, Gong, HackerOne, Kudelski Security, Snyk, Insurity и Sprout Social. Здесь особенно иронично то, что среди жертв снова оказались вендоры, которые сами продают безопасность, наблюдаемость и управление рисками. Это не повод для ехидства, а лишнее напоминание: зрелый security-бренд не отменяет зависимость от внешних CRM-интеграций, OAuth-токенов и старых учетных данных, которые когда-то «временно оставили, чтобы не ломать процесс».

Klue утверждает, что обнаружила вторжение 12 июня, на следующий день после атаки. По словам CEO компании Джейсона Смита, атакующий получил доступ через скомпрометированные legacy-учетные данные, связанные с интеграционным сервисом. Дальше схема выглядит до боли знакомо: злоумышленник использовал этот доступ, чтобы получить OAuth-токены, которыми Klue подключалась к сторонним платформам, включая Salesforce, а затем уже заходил в данные внутри клиентских окружений. После обнаружения инцидента Klue отключила все интеграции с Salesforce, Gong, HubSpot, SharePoint и Google Drive, а к расследованию подключила CrowdStrike. Формулировка про «часть интеграционной инфраструктуры» звучит аккуратно, но смысл понятен: проблема была не в одном конкретном аккаунте клиента, а в доверенной прослойке между SaaS-системами.

Взлом Klue интересен еще и тем, что он укладывается в более широкий тренд атак на OAuth-цепочки вокруг Salesforce. Mandiant CTO Чарльз Кармакал рекомендовал организациям, использующим интеграции Klue, немедленно провести аудит систем, проверить журналы приложений за последние недели и при необходимости ротировать учетные данные. Это совет из категории «лучше поздно, чем после публикации в утечке»: если токены уже были получены, формальная проверка самого Salesforce-аккаунта без анализа сторонних подключений мало что даст. ReliaQuest отдельно отмечала, что атака похожа на кампании 2025 и 2026 годов, где злоумышленники злоупотребляли третьесторонними OAuth-интеграциями Salesforce. Важно, что ReliaQuest позже уточнила: ее саму нельзя считать жертвой этого инцидента.

За атакой, по текущим данным, стоит новая extortion-группа Icarus, а не более известные ShinyHunters, которых за последние годы часто связывали с кражами данных у клиентов Salesforce. У Icarus пока короткая публичная биография: их сайт с утечками, как сообщается, активен с 28 апреля 2026 года. После компрометации Klue группа начала писать пострадавшим компаниям напрямую. Huntress показала одно из писем вымогателей: злоумышленники сообщали, что Salesforce-данные уже скачаны, требовали связаться с ними через Session в течение 48 часов и угрожали публикацией. Отдельный штрих, который делает историю еще более абсурдной: следом пришло письмо в духе «wrong session lol» с исправленным идентификатором для связи. Криминальный сервис, как обычно, пытается выглядеть грозно, но работает местами как плохо протестированный MVP.

Пока ни Klue, ни пострадавшие компании не сообщают о признаках компрометации продуктов или внутренней инфраструктуры за пределами CRM-данных. С технической точки зрения это важное уточнение: утечка переписки отдела продаж, контактов и коммерческих документов не равна прямому проникновению в production. С бизнес-точки зрения разница уже не такая утешительная. CRM-данные часто содержат структуру сделок, детали ценообразования, имена ЛПР, партнерские договоренности, историю переговоров и карту будущих продаж. Для конкурентов, мошенников и операторов целевых фишинговых кампаний это почти готовый playbook. Для HR в IT и фаундеров стартапов тоже мало приятного: если в CRM лежат чувствительные переговоры о найме, закупках или пилотах, последствия могут ударить по сделкам задолго до любого формального инцидент-репорта.

Для разработчиков и IT-руководителей вывод здесь предельно практичный. В цепочке рисков больше нельзя смотреть только на «основную систему». Нужно инвентаризировать интеграции, понимать, какие токены и скоупы они используют, где остаются legacy-учетки, кто владеет ротацией секретов и как быстро можно отключить соединение без остановки бизнеса. История с Klue неприятна именно тем, что в ней не было киношного взлома центральной платформы с красными окнами терминала. Был старый credential, интеграционный слой и доверие, накопленное годами. Этого оказалось достаточно, чтобы затронуть компании по всему рынку, включая тех, кто сам учит других строить защиту.

Главный вопрос теперь не в том, сколько еще названий появится в списке жертв, а в том, станет ли рынок наконец относиться к SaaS-интеграциям как к полноценной поверхности атаки, а не как к удобной склейке между отделами продаж, маркетинга и аналитики. Если нет, взлом Klue быстро превратится не в исключение, а в еще один шаблон для следующих кампаний. Первоисточник с деталями инцидента и цитатами участников можно посмотреть в The Register.

Поделиться: Telegram X LinkedIn