КИБЕРБЕЗОПАСНОСТЬ

Взлом OAuth Klue привел к краже данных Salesforce у клиентов

За 24 часа злоумышленники через взлом OAuth Klue выгружали данные из Salesforce и начали шантажировать компании письмами от группы Icarus.

✍️ Редакция iTech News | 19.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
💀

Проблема у Klue оказалась не про «неудачную интеграцию», а про прямую кражу клиентских данных: через взлом OAuth Klue злоумышленники получили доступ к Salesforce-окружениям нескольких компаний и начали рассылать письма с вымогательством. Для ИТ-команд это неприятный, но полезный сигнал: даже если ваш периметр выглядит аккуратно, слабым местом может стать не ваш код и не ваш админ, а вполне легальный SaaS-коннектор с токенами в кармане.

По данным BleepingComputer, инцидент связан с платформой Klue и ее интеграцией Battlecards для Salesforce. Salesforce уже отключила соединение между приложением Klue Battlecards и своей платформой на время расследования. Формулировка у вендора была предельно практичной: связь с приложением заблокирована, и организации больше не смогут подключаться к Salesforce через этот коннектор до отдельного уведомления. Для корпоративного софта это почти всегда означает одно и то же: история вышла за пределы «локальной аномалии» и стала инцидентом, который затрагивает сразу несколько клиентов.

Техническая картина выглядит неприятно знакомо. По данным ReliaQuest, атакующие получили доступ к сервисным аккаунтам Klue Battlecards и использовали OAuth-токены, связанные с клиентскими экземплярами Salesforce, чтобы выгружать данные через REST API. Сначала шла разведка через эндпоинт /services/data/v59.0/sobjects, где можно понять структуру объектов и найти, что именно стоит забирать. После этого начиналась выгрузка через /services/data/v59.0/query. В одном из случаев злоумышленники почти сутки работали автоматизированными Python-скриптами; в другом они сначала вели себя тихо, чтобы не выбиваться из логов, а затем за 15 минут отправили почти тысячу запросов к одному и тому же API. В еще одном эпизоде эксфильтрация заняла около шести часов. Паттерн вполне профессиональный: сначала картография, потом быстрый вынос того, что уже признано ценным.

На этом месте особенно важно не потерять главный вывод. Речь идет не о классическом взломе Salesforce как платформы. Компрометация, по словам Huntress, началась на стороне Klue: злоумышленники якобы сначала получили доступ к backend-системам компании, а затем развернули вредоносное обновление кода, которое похищало OAuth-токены, используемые клиентами для интеграции Battlecards со сторонними платформами. Дополнительно, как сообщили клиентам в Klue, атакующие использовали «спящую», но все еще активную учетную запись, созданную когда-то для прототипной интеграции. Это как раз тот класс рисков, который любит жить годами: временный доступ, старый сервисный аккаунт, забытый коннектор, а потом внезапно выясняется, что временное в SaaS тоже бывает очень постоянным.

За атакой, как пишет BleepingComputer, стоит не ShinyHunters, хотя сходство с их прежними кампаниями против сторонних Salesforce-интеграций исследователи отмечали. Издание связывает инцидент с относительно новой группой Icarus, которая, предположительно, появилась в апреле 2026 года. Уже есть признаки, что это не просто кража данных ради последующей продажи. Пострадавшие компании начали получать письма с вымогательством; часть из них отправлялась с псевдонимом mr bean и содержала идентификатор Session Messenger для связи. Huntress отдельно подтвердила, что сама оказалась среди затронутых организаций и получила аналогичное письмо. Более поздние сообщения использовали другой Session ID, который совпал с тем, что был опубликован на сливном сайте Icarus. Это не криптографическое доказательство, но для атрибуции вполне плотная связка: инфраструктура общения, публичный leak site и реальные письма жертвам сошлись в одной точке.

Что именно могли вынести из Salesforce-окружений? Huntress перечисляет достаточно чувствительный, хотя и не самый катастрофический набор: деловые контакты, коммуникации по продажам, ценовые предложения, отчеты по конкурентной разведке и данные аккаунтов. При этом компания отдельно подчеркнула, что у нее нет признаков компрометации threat intelligence, клиентской телеметрии, паролей, данных платежных карт или инженерных систем. Для бизнеса это не повод выдохнуть, а скорее повод трезво оценить ущерб. Утечка CRM-данных редко выглядит кинематографично, зато очень быстро превращается в операционную боль: шантаж, фишинг по реальным контактам, давление на сделки, утечка коммерческих условий, а иногда и довольно точное понимание внутренней воронки продаж конкурентами или злоумышленниками.

Реакция рынка тоже показательна. Salesforce не стала ждать завершения длинного расследования и просто выключила проблемное соединение. Klue, по информации Huntress, во время реагирования отключила интеграции не только с Salesforce, но и с HubSpot, SharePoint, Zoom, Gong, Chorus, Clari, Google Drive и Slack. Такой список хорошо показывает масштаб проблемы: если вредоносное обновление действительно было на стороне интеграционного продукта, любая связка, где живут клиентские токены, автоматически становится объектом проверки. Для российских и русскоязычных ИТ-команд здесь урок совсем не академический. Инвентаризация SaaS-интеграций, ротация OAuth-токенов, отзыв неиспользуемых сервисных доступов и контроль журналов API уже давно не «задача на потом», а базовая гигиена. Особенно если в CRM, helpdesk, knowledge base и файловых хранилищах лежит бизнес-контекст, который ценится на черном рынке не меньше, чем учетные данные.

Исследователи также опубликовали IP-адреса, связанные с атакой: 138.226.246.94, 212.86.125.24, 213.111.148.90 и 94.154.32.160. Организациям, использующим интеграции Klue, рекомендовано проверить логи Salesforce и других SaaS-систем на активность с этих адресов, отозвать и перевыпустить OAuth-токены, завершить активные сессии и отдельно посмотреть на необычную API-нагрузку. Но более интересный вопрос лежит шире одного инцидента: сколько компаний уверены, что знают полный список внешних приложений с доступом к своим CRM, и сколько из них смогут за час объяснить, какие токены там живы, кем выданы и зачем вообще до сих пор существуют. Судя по этой истории, именно на таком вопросе и ломается иллюзия, что «облако само разберется».

Поделиться: Telegram X LinkedIn