【安全资讯】Klue OAuth漏洞遭利用,Icarus组织窃取Salesforce数据
概要:
市场情报平台Klue遭遇OAuth漏洞攻击,被名为“Icarus”的新兴勒索组织利用,窃取了多个组织的Salesforce CRM数据。攻击者通过Klue的Battlecards集成服务,使用被盗的OAuth令牌直接查询Salesforce REST API,导致大量客户数据泄露。Salesforce已禁用相关集成,而Icarus组织已开始向受害者发送勒索邮件,威胁公开数据。主要内容:
攻击始于Klue后端系统被入侵,攻击者推送了恶意代码更新,窃取了客户用于集成Battlecards产品的OAuth令牌。ReliaQuest观察到,攻击者使用自动化Python脚本,通过Salesforce REST API进行近24小时的数据窃取。他们首先通过'/services/data/v59.0/sobjects'端点进行侦察,识别有价值的对象,随后利用'/services/data/v59.0/query'端点快速提取数据。在至少一个环境中,攻击者在15分钟内发送了近千次查询,以快速窃取目标记录。Huntress确认其Salesforce数据在此次攻击中被盗,并收到了来自Icarus组织的勒索邮件。邮件使用别名“mr bean”发送,并附有Session Messenger ID用于联系。Icarus组织自2026年4月活跃,其数据泄露网站已列出受害者,并暗示更大规模的勒索行动。Klue已禁用与Salesforce、HubSpot、SharePoint等平台的集成,以应对事件。
此次攻击的核心在于OAuth令牌的滥用,攻击者利用Klue为原型集成创建的休眠但仍有效的凭证,成功进入环境并窃取令牌。被盗数据包括CRM相关信息,如业务联系人、销售通信、报价和竞争情报报告。但未发现威胁情报、客户遥测数据或密码泄露。建议受影响组织审查Salesforce日志,撤销并轮换OAuth令牌,并终止活跃会话。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



