🔥 Klue-атака: OAuth-токены интеграций вывели CRM-данные Huntress и Recorded Future 11 июня злоумышленники проникли на серверы приложений Klue и внедрили вредоносный код в компонент интеграции. Код собирал OAuth-токены, выданные клиентами для подключения к Salesforce, HubSpot, SharePoint и другим сервисам. На следующий день Klue отключила все скомпрометированные токены, но за 24-часовое окно атакующие через Salesforce REST API успели вывести крупные объёмы CRM-данных. Зафиксирован резкий всплеск: почти тысяча запросов за 15 минут и интервалы непрерывной выгрузки длительностью более 6 часов. Huntress и Recorded Future подтвердили, что утечка затронула их Salesforce-инстансы: у первой скопированы бизнес-контакты, коммерческие предложения и переписка продаж, у второй — имена и email клиентов, а также часть контрактных деталей. Важно: ни внутренние системы, ни платформы анализа угроз, ни продуктовая телеметрия не пострадали — атака ограничена данными, доступными через Klue-интеграцию с Salesforce. → Шаблон аномалии: взрывной рост числа API-вызовов (~1000 за 15 минут), долгие непрерывные сессии чтения (>6 часов), массовое скачивание объектов CRM. → Группировка: Icarus (контакт «Mr Brean» через Session Messenger), ранее активна с апреля 2026. → Salesforce деактивировал приложение Klue Battlecards 17 июня после обнаружения подозрительной активности. Большинство SOC-команд отслеживают хосты и сеть, но логи API SaaS-интеграций остаются «слепым пятном». Скомпрометированный OAuth-токен доверенного вендора — это готовый сервисный аккаунт без пароля, и без Salesforce Event Monitoring или аналогичного аудита такая активность выглядит как штатная работа приложения. Вопрос не в том, что Klue взломали, а в том, почему аномальная выгрузка данных оставалась незамеченной внутри самого Salesforce у жертв — ответ почти всегда один: никто не смотрел. По данным SecurityWeek #supplychain #OAuth #Salesforce #Klue #Icarus