Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Misserfolg bei der Integration der Klue-Marktinformationen-Plattform ermöglichte Angreifern, Salesforce CRM-Daten zu stehlen und eine Erpressungskampagne gegen betroffene Kunden zu starten; öffentliche Untersuchungen von Cyber-Sicherheitsunternehmen wie ReliaQuest und Huntress haben die Haupttechnik bestätigt: Diebstahl und Verwendung von OAuth-Tokens, um Salesforce-APIs für Kunden zu konsultieren.
Der Angriff nutzt eine klassische Schwäche in Drittanbieter-Konfidenzketten: anstatt einzelne Konten innerhalb des CRM zu kompromissen, traten die Angreifer durch die Integration von Klue ein, entfernte Token OAuth und nutzten sie, um automatisierte Konsultationen an die REST-Endpunkte von Salesforce zu machen - ersten Mapping exponierten Objekten und dann Herunterladen bestimmter Datensätze - während Fenstern, die in einigen Fällen von einigen Stunden bis zu intensiven Konsultationen variierten.

Die technische Lektion hier ist klar: der Besitz eines OAuth-Tokens entspricht in vielen Szenarien dem Besitz eines vorübergehenden Meisterschlüssels. Integrationen mit umfangreichen Berechtigungen und aktiven persistenten Anmeldeinformationen stellen ein kritisches Risiko dar, wenn der Lieferant engagiert ist oder schädlicher Code aus seiner Umgebung eingesetzt wird.
Der Schauspieler, der die Verantwortung für die Erpressung geltend macht, wird als "Icarus" bezeichnet, eine relativ neue Gruppe, die begonnen hat, Opfer zu veröffentlichen und Rettungsposten zu senden; dies macht die Datendiebstahl eine direkte Bedrohung für den Ruf und die kommerzielle Sicherheit der betroffenen Organisationen, zusätzlich zu dem Risiko von Kontakten, Verkaufskommunikation und Zitaten, die Huntress in seinem Bericht erwähnt. Für technische Details und die offizielle Antwort von Salesforce können Sie den Statushinweis der Plattform auf Status von Salesforce, und Analyse von schädlichen Aktivitäten und Indikatoren sind in den Berichten von ReliaQuest und Huntress in ReliaQuest und Huntres.
Was sollten Sicherheits- und IT-Teams jetzt tun: alle OAuth-Token, die mit Klue-Integrationen und ähnlichen Produkten verbunden sind, zu prüfen und zu drehen; aktive Sitzungen zu beenden und neue Authentifizierung zu erzwingen; API- und IMS-Logs auf der Suche nach Aktivität in Richtung der REST-Endpunkte, die Daten verbreiteten; und um Aktivität von IP-Adressen zu suchen, die mit dem Angriff verbunden sind, wie 138.226.246.94, 21286.125.125.125.125.125.24,2124,2124,2124,2124,2124,2124,24,2124,24,24,24,2124,2124,24,24,2124,2124,2124,2124,2124,24,24,2124,2124,2124,2124,2124,2124,2124,21 Diese Aktionen reduzieren das Missbrauchsfenster und helfen, die Kette von Ereignissen für Antwort- und Regulierungsberichte wieder aufzubauen.
Es reicht nicht aus zu reagieren: es ist notwendig, das Modell des Vertrauens an Lieferanten zu verschärfen. Überprüfen Sie das Prinzip der geringeren Privilegien in OAuth-Bereichen, setzen Sie kurzfristig für Token und Service-Anmeldeinformationen, implementieren Sie automatische Rotation, soweit möglich und verwenden Sie bedingte Zugriffskontrollen (Geolocation Blocking, IP-Anforderungen, Sitzungsrisikobewertung). Darüber hinaus benötigen sie Lieferanten, um Bereitstellungsprozesse und Code-Integritätsüberwachung zu sichern, um das Risiko eines schädlichen Updates zu reduzieren, die Anmeldeinformationen stehlen.

Aus betrieblicher Sicht sollten die betroffenen Organisationen ihren Vorfall-Reaktionsplan aktivieren: Belege halten, mit dem Lieferanten (Klue), Salesforce und ihren juristischen Teams koordinieren, gegebenenfalls Mitteilungen an Kunden und Aufsichtsbehörden vorbereiten und die Einstellung externer forensischer Antworten prüfen, um das tatsächliche Ausmaß der Exfiltration zu bewerten.
Langzeitdetektion und Prävention: Sicherheitsteams sollten Alarme anweisen, die Metadatenerkennungsmuster in APIs (ungewöhnliche Liste von Objekten, automatisierte Abfrage Bursts) erkennen, Intrusionstests und Angriffssimulation verwenden, um Kontrollen (Break- und Angriffssimulation) zu validieren und die Telemetrie von SaaS-Integrationen zu stärken, so dass jede Verwendung von Drittanbieter-Anmeldeinformationen schnell erkennbar ist.
Schließlich unterschätzen Sie das Rufrisiko und die Möglichkeit der Erpressung nicht: Halten Sie eine Aufzeichnung der Mitteilungen des Schauspielers, nicht ohne Rechtsberatung verhandeln und technische und kommunikationsmilitärische Maßnahmen ansetzen. Um aktuelle und herunterladbare Indikatoren für das öffentliche Engagement zu erhalten, überprüfen Sie die Analyse- und Antwortleitfäden von Nachrichtendienstanbietern wie die oben genannten Links und die offiziellen CRM-Service-Benachrichtigungen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Npm Kampagne installiert RedC2 4.0 beim Import von schädlichen Paketen
Cybersecurity-Forscher haben eine schädliche Paketkampagne im npm-Ökosystem gefunden, die auf den ersten Blick Kalender und Berechnungsprogramme bereitstellen, aber tatsächlich ...