Украденные токены и двойное вымогательство: взлом Klue ударил по десяткам ИТ- и ИБ-компаний
💀 Украденные токены и двойное вымогательство: взлом Klue ударил по десяткам ИТ- и ИБ-компаний
11 июня 2026 года взломали Klue — платформу конкурентной разведки, которая через OAuth подключается к Salesforce, Slack, Google Drive и Zoom и собирает данные о сделках. Среди клиентов — более 500 организаций и 200 тыс. пользователей, включая ИТ- и ИБ-разработчиков.
Злоумышленники использовали старый персональный токен GitHub (PAT). Его создали в 2022 году для пилотного проекта и передали сторонней организации. Токен не отозвали. Четыре года он лежал без контроля. По данным расследования CrowdStrike, именно этот токен позволил внедрить вредоносный код в сервис интеграции Klue. Код собирал OAuth-токены Salesforce: токены доступа и обновления.
Это дало прямой доступ к CRM-системам клиентов. Без паролей. Без обхода MFA. Без уязвимостей в самом продукте.
Затем группировка Icarus начала шантажировать Klue и её заказчиков. Но инфраструктуру самих вымогателей взломала другая группа и похитила часть украденных данных. Теперь жертвы получают требования о выкупе сразу от двух сторон. Непонятно, у кого полные копии данных. Для российских компаний, чьи западные партнёры используют Klue, это риск утечки коммерческой информации через скомпрометированные OAuth-токены — без прямого вторжения в их системы. Подробности — по данным xakep_ru.
Меня тревожит не столько двойное вымогательство, сколько полное отсутствие учёта OAuth-токенов, выданных подрядчикам. Токен, забытый на четыре года, становится идеальной отмычкой. В цепочке поставок такие интеграции — слабейшее звено.
#Klue #Icarus #Ransomware #OAuth #Salesforce
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.