Вымогатели Icarus, взломавшие Klue, сами стали жертвой — и дело в подростке
💀 Вымогатели Icarus, взломавшие Klue, сами стали жертвой — и дело в подростке
Инцидент получил продолжение спустя три недели. Напомню механику: 11–12 июня атакующие проникли в Klue через учётные данные 2022 года, оставленные от пилотного проекта и переданные сторонней организации. Вектор оказался классическим примером цепочки поставок — старые креды к устаревшему сервису интеграции дали доступ к OAuth-токенам клиентов, а через них — напрямую в Salesforce-инстансы. Klue до сих пор не объяснила, утекли креды со своей стороны или со стороны неназванного подрядчика, и почему токены не отозвали после завершения пилота.
Список публично подтвердивших компрометацию вырос до 20 компаний: HackerOne, Huntress, Jamf, OneTrust, Recorded Future, Snyk, Tanium, BeyondTrust, LastPass, Deel, Tines и другие. При этом Klue вела переговоры с группировкой Icarus, взявшей ответственность за атаку, и утверждала, что вымогатели начали удалять данные.
Теперь вторая хак-группа заявила: мы взломали сервер Icarus, где хранились украденные данные 195 клиентов Klue. Причина — ошибка одного из операторов Icarus. По данным источника, это подросток из Великобритании или соседней страны. Новые вымогатели опубликовали список жертв и требуют выкуп, а представители Icarus настаивают, что конкурентам достались лишь образцы, а не полный дамп. Klue советует клиентам не платить и проверять выборку данных.
→ Первоначальное проникновение: 11–12 июня 2026
→ Скомпрометированы OAuth-токены → Salesforce-инстансы клиентов
→ 20 публично подтверждённых жертв, новые вымогатели заявляют о 195
→ Сайт Icarus в даркнете не работает несколько дней
Этот кейс переопределяет понятие «надёжный контрагент» даже среди threat actors. Когда вымогатели обещают удалить ваши данные после выкупа — их собственная инфраструктура может быть скомпрометирована через два дня из-за ошибки тинейджера. Вопрос к CISO: если ваш SOC до сих пор не имеет процедуры обязательной проверки OAuth-токенов после завершения каждого пилотного проекта — сколько таких учётных записей 2022 года живут в вашем тенанте прямо сейчас?
По данным xakep_ru
#Klue #Icarus #supplychain #OAuth #вымогатели