Klue OAuth Breach: Icarus Steals Salesforce Datos CRM de Huntress, Tanium, Futuro Grabado y Cientos Más

Cómo grupo de amenazas Icarus armaron Klue OAuth fichas para extraer silenciosamente datos de Salesforce a través de cientos de proveedores de seguridad.

Klue OAuth Breach: Icarus Steals Salesforce Datos CRM de Huntress, Tanium, Futuro Grabado y Cientos Más

Este post forma parte del Semana del 26 de junio de 2026.

Sinopsis

Plataforma de inteligencia de mercado Klue sufrió una brecha de integración OAuth que comenzó 11 de junio de 2026, permitiendo al grupo de amenazas Icarus para robar datos CRM de Salesforce de cientos de organizaciones de aguas abajo. Las víctimas confirmadas hasta la fecha incluyen: Huntress, Recorded Future, Tanium, Jamf, Sprout Social, Gong, HackerOne, OneTrust, and Insurity. Icarus afirmó públicamente el ataque contra 19 de junio de 2026. Salesforce ha desactivado desde entonces la integración de Klue Battlecards en su plataforma.

Cadena de ataque

  1. Acceso inicial (11 de junio): Ataque usó una credencial larga pero todavía activa creada originalmente por Klue para un prototipo de integración de terceros que fue abandonado más tarde — un caso clásico de esguince credencial estanca.
  2. Movimiento Lateral: Utilizando esa credencial, el atacante se convirtió en la infraestructura de integración de Klue y recogió las fichas OAuth que conectaban el producto de Klue Battlecards con entornos de Salesforce al cliente.
  3. Exfiltración de datos: The stolen OAuth tokens were used to query victim Salesforce instances directly. Los datos exfiltrados incluyen: nombres de clientes, direcciones de correo electrónico de negocios, números de teléfono, títulos de trabajo, notas de ventas, registros de CRM, información de precios y citas, y comunicaciones de ventas internas.
  4. Extorsión (junio 19+): Icarus comenzó directamente a ponerse en contacto con organizaciones afectadas con demandas de extorsión, y publicó listas de víctimas en su portal web oscuro.

Root Cause: Stale Credential Sprawl

La causa raíz es un ejemplo de libro de texto persistencia creíble de la integración abandonada. Klue creó una credencial de servicio para una integración de prototipos, y luego se suspendió la integración sin revocar la credencial. The credential remained valid and scoped with the access it was granted years earlier. Este patrón es extremadamente común en las organizaciones que utilizan plataformas SaaS con integraciones OAuth, cada nueva integración crea credenciales, y las integraciones desactivadas rara vez desencadenan un flujo de trabajo de revocación credencial.

COI

  • Grupo de amenazas: Ícaro (activo desde el 28 de abril de 2026)
  • Fecha de acceso inicial: 11 de junio de 2026
  • Extortion claims published: June 19, 2026
  • Integración de Salesforce deshabilitada: ~22 de junio de 2026

Organismos afectados (confirmados)

Huntress, Recorded Future, Tanium, Jamf, Sprout Social, Gong, HackerOne, OneTrust, Insurity — e reportedly "hundreds" of additional Klue customers per The Register. Las empresas de seguridad que se encuentran entre las víctimas añaden ironía e ilustran que los ataques de la cadena de suministro OAuth son indiscriminados.

Remediación

  • Inmediata (si usted es un cliente de Klue): Suponga que sus datos de Salesforce CRM han sido exfiltrados. Notify affected individuals per applicable breach disclosure laws. Monitor for targeted phishing using the stolen contact data.
  • Auditoría de todas las integraciones OAuth: Enumere cada aplicación OAuth conectada a su org Salesforce a través de Configuración → Aplicaciones conectadas OAuth Usage. Revoque cualquier aplicación que no utilice activamente.
  • Fortalecer la higiene de integración: Implementar un proceso para revocar las credenciales y subvenciones OAuth cuando las integraciones de SaaS se desmantelen.
  • Alcances OAuth menos privilegiados: Revise qué alcances se ha concedido cada aplicación conectada. La mayoría de las integraciones requieren mucho menos permisos de lo que se les da.
  • Superar la actividad API de Salesforce: Permitir el monitoreo de eventos escudriñados de Salesforce o equivalente a alertar sobre patrones inusuales de granel de integraciones de terceros.
  • Rotar credenciales de Salesforce y fichas de sesión para todas las organizaciones afectadas.

← Volver a la Ronda de Seguridad: Semana del 26 de junio de 2026