Salesforce heeft de integratie van de Klue Battlecards-app binnen haar platform uitgeschakeld na een beveiligingsincident bij het bedrijf Klue op 11 juni 2026. Organisaties kunnen hierdoor voorlopig niet via deze app verbinding maken met Salesforce, zo meldt het Amerikaanse cloudsoftwarebedrijf in een recente waarschuwing op haar statuspagina. Salesforce benadrukt dat het probleem beperkt is tot de app-verbinding van Klue en niet voortkomt uit een kwetsbaarheid in het Salesforce-platform zelf.
De aanleiding voor deze maatregel is een datalek waarbij een afpersingsgroep, bekend als Icarus, data heeft buitgemaakt van klanten van Klue, waaronder het cybersecuritybedrijf Huntress. Huntress meldt dat de gestolen gegevens zakelijke contacten, prijsopgaven en andere verkoopgerelateerde informatie betreffen, maar geen bedreigingsdata, wachtwoorden, betaalkaartgegevens of technische data van hun agent of telemetrie zoals zij zelf aangeven.
Klue ontdekte op 12 juni 2026 ongeautoriseerde activiteiten binnen een deel van hun integratie-infrastructuur. De aanvallers kregen toegang via een gecompromitteerde legacy-credential die was gekoppeld aan een integratieservice. Met deze toegang wisten zij OAuth-tokens te bemachtigen die Klue gebruikt om verbinding te maken met verschillende derde partijen, waaronder Salesforce. Hierdoor konden zij data in meerdere klantomgevingen benaderen, aldus Klue-CEO Jason Smith in een update op de bedrijfsblog. Volgens het onderzoek bleef de impact beperkt tot de getroffen derde partijen en is er geen bewijs dat klantdata binnen het Klue-platform zelf is aangetast.
De inbreuk maakte het mogelijk voor de aanvallers om een code-update door te voeren die OAuth-tokens verzamelde die klanten gebruiken om Klue aan hun systemen te koppelen. Klue heeft als reactie de getroffen credentials en tokens ingetrokken, ongeautoriseerde code verwijderd, externe toegang gestopt, mogelijk getroffen integraties uitgeschakeld en een grondig onderzoek gestart.
Op 16 juni ontvingen enkele medewerkers van Huntress een e-mail met als onderwerp "top secret email" en een waarschuwing dat hun Salesforce-data was gedownload, met een ultimatum van 48 uur om contact op te nemen. Volgens Klue maakte de aanvaller gebruik van een lang niet meer gebruikte maar nog actieve credential die oorspronkelijk was aangemaakt voor een derde partij integratie die later werd stopgezet. Met deze toegang werden vervolgens tokens van Klue-klanten gestolen en werden hun CRM-systemen direct bevraagd om data te exfiltreren.
Over de Icarus-groep is weinig bekend, behalve dat zij sinds 28 april 2026 actief zijn en tot nu toe twee slachtoffers claimen. De datadiefstalcampagne vertoont overeenkomsten met eerdere aanvallen door groepen als ShinyHunters en UNC6395. ReliaQuest analyseerde het misbruik van de Klue-integratie en constateerde overeenkomsten met eerdere OAuth-aanvallen op Salesforce-omgevingen, waarbij geautomatiseerde Python-scripts werden ingezet na authenticatie via een gecompromitteerd Klue-account zoals zij rapporteren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *