As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O Salesforce desafiou a integração da aplicação Klue Battlecards em sua plataforma após se detectar atividade incomum que pode conduzir a acessos não autorizados a dados de clientes, e Klue confirmou que um ator extorsionista (denominado Icarus) aproveitou credenciais herdadas para roubar tokens OAuth e consultar diretamente CRMs conectados, exfiltrando registros comerciais como contatos e contribuições. A mecânica do ataque não explodiu uma vulnerabilidade da Salesforce, mas a confiança e persistência de identidades de terceiros, algo que converte integrações aparentemente “não humanas” em objetivos valiosos para ataques de exfiltração massiva.
Do ponto de vista técnico, os pesquisadores descrevem um padrão consistente: acesso inicial por conta de serviço comprometida, geração de tokens OAuth válidos e execução de scripts automatizados que enumeraram objetos e percorreram o endpoint de consultas REST da Salesforce (/services/data/v59.0/query) durante horas, com picos intensos de petições. Esse comportamento —consulta massiva de objetos e paginação com QueryMore — é um indicador claro de extração de CRM e deve disparar alertas em qualquer ambiente que monitorize sua telemetria de API.

A responsabilidade partilhada nestes incidentes é dupla. Por um lado, está o fornecedor da integração (Klue) que deixou activo um fluxo de trabalho derivado de uma credencial de protótipo; por outro, as organizações que integram serviços externos muitas vezes mantêm scopes amplos e contas de serviço com pouca rotatividade ou supervisão. O risco real provém de identidades de terceiros com permissões persistentes e pouco monitoramento, não só de falhas técnicas isoladas.
As implicações são práticas e regulamentares: fuga de dados comerciais pode resultar em extorsão, perda competitiva e obrigações de notificação segundo jurisdição. Embora Klue e Huntress tenham dito que não foram afetadas senhas, dados de pagamento ou telemetria, a exposição de contactos, preços e comunicações comerciais já é prejudicial real para vendas e reputação, e facilita campanhas de spear-phishing e fraude financeira.
Para equipes técnicas e responsáveis por riscos, as medidas prioritárias são claras: revogar e rotar imediatamente tokens e credenciais associados a integrações afetadas, desativar conexões não utilizadas e aplicar limites de escore e tempo de vida a Tokens OAuth. Além disso, activar e rever os registos da API e auditoria que mostrem padrões de consulta e criar alertas por picos invulgares de consulta ou por user-agents suspeitos (por exemplo, cadeias de agentes associadas a programas automatizados como Python-urllib). Não basta com credenciais strong: é preciso controlar o uso e o alcance das identidades não humanas.
Em paralelo, é imperativo aplicar controlos na gestão de fornecedores: exigir controlos de segurança a terceiros, revisões periódicas das suas credenciais com acesso a dados, cláusulas contratuais para rotatividade e notificação de incidentes, e procedimentos de desactivação de integrações quando se abandonam protótipos. Ferramentas de gestão de identidades e acessos (IAM/CIEM), bem como soluções de detecção de anomalias no comportamento das APIs, ajudam a fechar a janela de exposição.

Desde a detecção até à remediação, os passos de resposta devem incluir preservação de evidências, extracção e correlação de logs, bloqueio de indicadores (IPs, tokens, contas), comunicação transparente a clientes afetados e, se for caso disso, notificação a autoridades reguladoras. É recomendável também coordenar com o fornecedor (neste caso Klue) e com a plataforma (Salesforce) para receber listas de tokens revogados e ações específicas de mitigação. Agir rapidamente reduz a quantidade de registos que podem ser extraídos após o compromisso inicial.
Este incidente se encaixa numa tendência mais ampla: abuso de OAuth e de integrações legítimas como vetor de exfiltração, vista previamente em compromissos contra outras ferramentas de vendas e atendimento ao cliente. Organizações que minimizem privilégios, monitoram integrações de terceiros como se fossem usuários críticos e estabelecerem limites técnicos de consumo de API estarão em melhor posição para detectar e conter extrações massivas. Para ampliar as medidas e a cadeia de detecção, você pode consultar a informação pública do Salesforce em seu site e as comunicações oficiais de Klue e Huntress, que esclarecem alcance e ações tomadas pelos fornecedores. Salesforce e Klue mantêm comunicados e recursos que convém rever para pormenores e acções recomendadas pelas partes.
Em conclusão, este episódio lembra que a segurança moderna requer observar com a mesma rigurosidade as identidades não humanas e as integrações de terceiros que os empregados: rotação e limitação de tokens, auditoria contínua de chamadas APIs, e governança de fornecedores já são controles de primeira linha Para evitar que uma credencial esquecida se torne a porta de entrada para uma filtração massiva.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...