Klue kompromitovan: OAuth tokeni otvorili Salesforce podatke klijenata
Napadač je kompromitovao competitive-intelligence vendora Klue i došao do OAuth tokena korisnika za povezivanje sa Salesforce-om i drugim platformama. Prema objavama Klue-a i pogođenih firmi, ulaz je išao preko starog, zaboravljenog kredencijala za integracioni servis, a napadač je zatim ubacio kod za krađu tokena i koristio ih za pristup podacima u povezanim korisničkim okruženjima. Među pogođenima su i sajber kompanije Huntress i Recorded Future, kod kojih je pristupano Salesforce CRM podacima, ali ne i njihovim proizvodima i bezbednosnoj infrastrukturi. Salesforce je isključio Klue Battlecards integraciju i naveo da problem nije ranjivost u Salesforce platformi, već zloupotreba integracije sa Klue aplikacijom. Grupa Icarus je preuzela odgovornost i tvrdi da je iz partnerskih firmi izvukla Salesforce podatke.
OAuth token često prolazi ispod radara jer nije lozinka koju čovek pamti, nego tehnička dozvola koju aplikacija jednom dobije i nastavi da koristi. Ali kada treća strana ima pristup CRM-u, Slack-u, Drive-u, Gong-u, HubSpot-u ili SharePoint-u, ona više nije samo alat, već deo napadne površine organizacije. Da ironija bude potpuna, među pogođenima su baš dve sajber firme — što pokazuje da ovo nije priča o nemaru, nego o slepoj tački koju ima svako ko je ikada nekoj aplikaciji dao OAuth pristup. Najnezgodniji deo ovakvog incidenta je što napadač nije morao da provali Salesforce direktno; dovoljno je bilo da kompromituje Klue.
- Opozvati i ponovo izdati OAuth i refresh tokene vezane za Klue, posebno za Salesforce i druge poslovne integracije
- Pregledati Salesforce API logove za neuobičajene upite, veliki obim preuzimanja podataka i aktivnosti koje ne liče na redovan rad integracije
- Ograničiti third-party integracione naloge po principu najmanjih privilegija i vezati ih za poznate IP opsege gde je moguće
- Popisati sve povezane aplikacije koje imaju OAuth pristup CRM-u, fajlovima, komunikacionim alatima i prodajnim sistemima
- Ugasiti stare, testne i napuštene integracione kredencijale, jer zaboravljen prototip ume da preživi duže od projekta zbog kog je napravljen