Компрометация интеграции Klue привела к утечке данных Salesforce CRM через OAuth-токены

information security

В июне 2026 года исследователи компании ReliaQuest зафиксировали инцидент, в ходе которого злоумышленники использовали скомпрометированную интеграцию платформы конкурентной разведки Klue для извлечения данных из систем Salesforce. Атака затронула корпоративные окружения, где применялась синхронизация карточек-баттлкардов и информации о выигрышах и проигрышах сделок. Событие вписывается в последовательность масштабных кампаний по злоупотреблению OAuth-токенами сторонних приложений, которые с 2025 года систематически поражают экосистему Salesforce.

Описание

Атакующий аутентифицировался через сервисные учётные записи интеграции Klue в целевых организациях, после чего генерировал OAuth-токены и запускал автоматизированные сценарии для массового извлечения записей из клиентской CRM (системы управления взаимоотношениями с клиентами). Согласно данным ReliaQuest, процесс продолжался около 24 часов и включал как равномерное извлечение, так и резкие всплески активности. В одном из скомпрометированных окружений за 15 минут было выполнено почти тысяча запросов к REST API Salesforce, а в другом случае извлечение длилось более шести часов.

Примечательно, что атакующие использовали легитимные учётные данные самой интеграции. Это означает, что подозрительная активность исходила из доверенного источника, что существенно затрудняет её обнаружение стандартными средствами мониторинга. В скриптах, как показал анализ ReliaQuest, применялись Python-библиотеки с идентификатором Python-urllib, что позволяет отличить атакующую активность от штатного трафика. Сначала сценарий перечислял каталог объектов Salesforce через эндпоинт GET /services/data/v59.0/sobjects, затем последовательно выполнял запросы к эндпоинту /services/data/v59.0/query и с помощью курсора QueryMore проходил постраничную выборку данных.

Такой паттерн поведения характерен для извлечения больших объёмов информации, а не для рутинной работы интеграции. Атакующий не внедрял вредоносное программное обеспечение и не создавал новых приложений - он эксплуатировал уже существующие полномочия, которые предоставлялись интеграции Klue. Набор данных, доступных через эту интеграцию, зависит от настроек прав доступа в каждой организации; он может включать сведения о счетах, контактах, результатах сделок и ценах.

Атака напоминает инциденты, произошедшие в 2025 и 2026 годах с интеграциями Salesloft Drift и Gainsight. Те кампании связывали с угрозными группами ShinyHunters и UNC6395. В случае с Klue на данный момент нет достаточных доказательств, чтобы подтвердить или опровергнуть причастность этих группировок. С одной стороны, общая цель (массовое извлечение CRM-данных через доверенную интеграцию) и использование скриптового инструментария на Python совпадают с почерком ShinyHunters. С другой стороны, в арсенале UNC6395 ранее наблюдались другие идентификаторы (python-requests, Salesforce-CLI), а также использование сети Tor. В данной атаке применялся Python-urllib и хостинг через дата-центры, без тор-маршрутизации. Требование выкупа или публикация похищенных данных пока не зафиксированы.

Механизм злоупотребления OAuth-токенами становится стандартным приёмом для доступа к Salesforce. Сторонние интеграции представляют собой нечеловеческие идентификаторы с постоянными, часто широкими правами доступа к чувствительной информации. При этом за ними обычно следят менее пристально, чем за учётными записями сотрудников. Именно этот разрыв в мониторинге позволил атакующему в течение суток незаметно извлекать данные из доверенного интеграционного аккаунта.

Для защиты организаций, использующих Klue или аналогичные интеграции, необходимо предпринять несколько шагов. Прежде всего следует отозвать и перевыпустить все учётные данные, связанные с интеграцией: пароль сервисной учётной записи, клиентские секреты, активные OAuth-гранты и особенно refresh-токены (токены обновления). Сброс только пароля не прерывает постоянный доступ, если refresh-токен остаётся действительным. Параллельно требуется провести аудит логов API Salesforce на предмет необычного объёма запросов, повторяющейся постраничной выборки, появления user-agent Python-urllib и обращений с незнакомых IP-адресов.

Кроме того, необходимо ограничить доступ к API интеграций и системам SIEM/SOAR (платформам для управления событиями безопасности и автоматизации реагирования) только с известных разрешённых IP-адресов. Такая фильтрация блокирует запросы из непроверенных источников и генерирует оповещения. Компании должны относиться к сторонним приложениям, имеющим OAuth-доступ к ключевым платформам, как к части атакуемой поверхности, требующей инвентаризации, мониторинга и минимальных привилегий.

Полный масштаб утечки, вектор начального проникновения и конечные цели злоумышленников пока остаются невыясненными. Неизвестно, были ли учётные данные украдены на стороне вендора Klue, получены через компрометацию целевой среды или иным способом. Исследователи также продолжают изучать сообщения о том, что атакующий пытался взаимодействовать с инструментарием обнаружения одной из жертв - запрос мог быть частью общей разведки API, а не целенаправленной попыткой обхода защиты.

Эксперты с высокой вероятностью прогнозируют, что атаки на сторонние интеграции Salesforce с использованием OAuth-токенов продолжатся до конца 2026 года. Данная тактика многократно проверена эффективностью и теперь широко применяется разными угрозными группами. В случае с интеграцией Klue нельзя исключать последующего вымогательства или повторного проникновения в скомпрометированные окружения, поэтому оперативное реагирование и усиление контроля за интеграциями становятся приоритетными задачами для служб безопасности.

Индикаторы компрометации

IPv4

  • 138.226.246.94
  • 212.86.125.24
  • 213.111.148.90
  • 94.154.32.160

Комментарии: 0