Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un fallo en la integración de la plataforma de inteligencia de mercado Klue permitió a atacantes robar datos de CRM de Salesforce y lanzar una campaña de extorsión contra clientes afectados; investigaciones públicas de empresas de ciberseguridad como ReliaQuest y Huntress han confirmado la técnica principal empleada: el robo y uso de tokens OAuth para consultar APIs de Salesforce en nombre de clientes.
El ataque aprovecha una debilidad clásica en cadenas de confianza de terceros: en lugar de comprometer cuentas individuales dentro del CRM, los atacantes entraron por la integración de Klue, extrajeron tokens OAuth y los usaron para hacer consultas automatizadas a los endpoints REST de Salesforce —primero mapeando objetos expuestos y luego descargando registros específicos— durante ventanas que, en algunos casos, variaron desde unas horas hasta ráfagas intensas de consultas.

La lección técnica aquí es clara: la posesión de un token OAuth es equivalente, en muchos escenarios, a la posesión de una llave maestra temporal. Las integraciones con permisos amplios y credenciales persistentes activas representan un riesgo crítico si el proveedor sufre un compromiso o si se despliega código malicioso desde su entorno.
El actor que reclama responsabilidad por la extorsión se identifica como "Icarus", un grupo relativamente nuevo que ha comenzado a publicar víctimas y a enviar correos de demanda de rescate; esto convierte el robo de datos en una amenaza directa para la reputación y la seguridad comercial de las organizaciones afectadas, además del riesgo de exposición de contactos, comunicaciones de ventas y cotizaciones que Huntress menciona en su informe. Para detalles técnicos y la respuesta oficial de Salesforce se puede consultar la nota de estado de la plataforma en Salesforce Status, y los análisis de la actividad maliciosa y los indicadores están disponibles en los reportes de ReliaQuest y Huntress en ReliaQuest y Huntress.
Qué deben hacer ahora los equipos de seguridad y TI: auditar y rotar todos los tokens OAuth vinculados a integraciones de Klue y productos similares; terminar sesiones activas y forzar nuevas autenticaciones; revisar logs de API y del SIEM en busca de actividad hacia los endpoints REST que diseminaron datos; y buscar actividad proveniente de las direcciones IP asociadas al ataque, como 138.226.246.94, 212.86.125.24, 213.111.148.90 y 94.154.32.160. Estas acciones reducen la ventana de abuso y ayudan a reconstruir la cadena de eventos para respuesta e informes regulatorios.
No basta con reaccionar: es necesario endurecer el modelo de confianza hacia proveedores. Revisen el principio de menor privilegio en los scopes de OAuth, establezcan caducidad corta para tokens y credenciales de servicios, implementen rotación automática donde sea posible y apliquen controles de acceso condicional (bloqueo por geolocalización, requisitos de IP, evaluación de riesgo de sesión). Además, exijan a los proveedores procesos de despliegue seguro y monitoreo de integridad de código para reducir el riesgo de que una actualización maliciosa robe credenciales.

Desde la perspectiva operativa, las organizaciones afectadas deberían activar su plan de respuesta a incidentes: conservar evidencias, coordinar con el proveedor (Klue), con Salesforce y con sus equipos legales, preparar comunicaciones a clientes y supervisores regulatorios si procede, y considerar la contratación de respuesta forense externa para evaluar el alcance real de la exfiltración.
Detección y prevención a largo plazo: los equipos de seguridad deben instrumentar alertas que detecten patrones de reconocimiento de metadatos en APIs (listados inusuales de sobjects, ráfagas de consultas automatizadas), usar pruebas de intrusión y simulación de ataque para validar controles (breach and attack simulation) y fortalecer la telemetría de las integraciones SaaS para que cualquier uso de credenciales de terceros sea rápidamente detectable.
Finalmente, no subestimen el riesgo reputacional y la posibilidad de extorsión: mantener un registro de comunicaciones del actor, no negociar sin asesoría legal y poner en marcha medidas de mitigación técnicas y de comunicación. Para mantenerse actualizado y descargar indicadores de compromiso públicos revise los análisis y guías de respuesta de proveedores de inteligencia como los enlaces citados anteriormente y las alertas oficiales del servicio de CRM.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Campaña de npm instala RedC2 4.0 al importar paquetes maliciosos
Investigadores en ciberseguridad han hallado una campaña de paquetes maliciosos en el ecosistema npm que, a primera vista, proporcionan utilidades de calendario y cálculo pero e...