← Sve vesti
Napadi 25. jun 2026. CSO Online

Klue kompromitovan: OAuth tokeni otvorili Salesforce podatke klijenata

Napadač je kompromitovao competitive-intelligence vendora Klue i došao do OAuth tokena korisnika za povezivanje sa Salesforce-om i drugim platformama. Prema objavama Klue-a i pogođenih firmi, ulaz je išao preko starog, zaboravljenog kredencijala za integracioni servis, a napadač je zatim ubacio kod za krađu tokena i koristio ih za pristup podacima u povezanim korisničkim okruženjima. Među pogođenima su i sajber kompanije Huntress i Recorded Future, kod kojih je pristupano Salesforce CRM podacima, ali ne i njihovim proizvodima i bezbednosnoj infrastrukturi. Salesforce je isključio Klue Battlecards integraciju i naveo da problem nije ranjivost u Salesforce platformi, već zloupotreba integracije sa Klue aplikacijom. Grupa Icarus je preuzela odgovornost i tvrdi da je iz partnerskih firmi izvukla Salesforce podatke.

Pojašnjenje

OAuth token često prolazi ispod radara jer nije lozinka koju čovek pamti, nego tehnička dozvola koju aplikacija jednom dobije i nastavi da koristi. Ali kada treća strana ima pristup CRM-u, Slack-u, Drive-u, Gong-u, HubSpot-u ili SharePoint-u, ona više nije samo alat, već deo napadne površine organizacije. Da ironija bude potpuna, među pogođenima su baš dve sajber firme — što pokazuje da ovo nije priča o nemaru, nego o slepoj tački koju ima svako ko je ikada nekoj aplikaciji dao OAuth pristup. Najnezgodniji deo ovakvog incidenta je što napadač nije morao da provali Salesforce direktno; dovoljno je bilo da kompromituje Klue.

Preporuke