Minstens negen organisaties hebben publiekelijk erkend dat zij impact hebben ondervonden van de supply chain-aanval op het marktintelligentieplatform Klue. De aanval vond plaats op 11 en 12 juni en trof de integratie van Klue met Salesforce, waardoor data werd buitgemaakt uit de Salesforce-omgevingen van meerdere Klue-klanten, waaronder diverse cybersecuritybedrijven.
Klue bevestigde vrijdag eerdere beveiligingsrapporten waarin werd aangegeven dat de aanvallers gebruikmaakten van gecompromitteerde legacy-credentials om toegang te krijgen tot hun systemen en de Salesforce-integraties te compromitteren. Volgens Klue werd deze toegang gebruikt om OAuth-tokens te verkrijgen die de koppeling met bepaalde derde partijen, waaronder Salesforce, mogelijk maakten. Vervolgens kregen de aanvallers toegang tot data binnen verschillende verbonden klantomgevingen. Klue heeft de getroffen credentials en tokens ingetrokken, de integraties bij meerdere diensten uitgeschakeld en onderzoekt de aanval samen met CrowdStrike en de autoriteiten. Op basis van het onderzoek lijkt het incident beperkt te zijn gebleven tot de getroffen derde partijen, zonder aanwijzingen dat klantgegevens binnen het Klue-platform zelf zijn aangetast.
Tot nu toe hebben ten minste negen Klue-klanten de impact van het incident gemeld, waaronder cybersecuritybedrijven als HackerOne, Huntress, Jamf, OneTrust, Recorded Future, Snyk en Tanium. Ook Insurity en Sprout Social hebben hun klanten geïnformeerd over het incident. Alle betrokken bedrijven benadrukken dat de inbreuk beperkt bleef tot hun Salesforce-omgevingen en niet hun eigen systemen betrof, zoals ook door Klue is aangegeven.
De hackers hebben zakelijke informatie uit de Salesforce-CRM-systemen van de getroffen organisaties gestolen, waaronder verkoopaccountgegevens en contactinformatie zoals namen, e-mailadressen, functietitels, telefoonnummers en zakelijke adressen. Salesforce heeft de Klue-integratie na het incident uitgeschakeld. Ook het platform voor omzetintelligentie Gong volgde dit voorbeeld en waarschuwde dat de aanvallers via de Klue-integratie toegang hadden gekregen tot interne gegevens van gelicentieerde gebruikers. Gong bevestigde dat er geen directe impact was op gespreksopnames of klanttranscripten, maar dat gebruikersnamen, functietitels en e-mailadressen wel waren ingezien.
Huntress suggereerde in haar analyse dat een dreigingsactor met de naam Icarus mogelijk verantwoordelijk is voor de aanval. Deze actor heeft Klue inmiddels toegevoegd aan zijn Tor-gebaseerde leksite, waar hij de verantwoordelijkheid voor de aanval opeist en dreigt de gestolen gegevens van Klue-klanten op 22 juni openbaar te maken, tenzij Klue en de betrokken organisaties onderhandelingen starten.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *