Klue-Breach legt Salesforce-Daten bei Cybersicherheitsunternehmen offen 

Ein Sicherheitsvorfall bei Klue legte Salesforce-Daten mehrerer Cybersicherheitsunternehmen offen.

Verfasst von
Ken Underhill
Ken Underhill
Jun 22, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Supply-Chain-Angriff auf die Competitive-Intelligence-Plattform Klue führte dazu, dass Salesforce-Daten mehrerer Organisationen offengelegt wurden, darunter mehrere bekannte Cybersicherheitsunternehmen. 

Der Vorfall zeigt, wie eine einzige kompromittierte Integrationsanmeldedaten zu einem kaskadierenden Sicherheitsereignis in zahlreichen miteinander verbundenen Cloud-Umgebungen führen kann.

„Unsere Untersuchung ergab, dass ein Angreifer über eine kompromittierte veraltete Anmeldedaten Zugang erhielt, die mit einem Integrationsdienst verbunden war“, sagte Jason Smith, CEO von Klue, in der Benachrichtigung zum Vorfall.

„SOC-2-Berichte, Zugriffskontrollen, Verschlüsselungsstandards und Überprüfungen der API-Sicherheit bleiben wichtig, reichen aber nicht aus, wenn die Daten eines Partners KI-Systeme oder automatisierte Sicherheits-Workflows direkt beeinflussen können“, sagte Ben Faircloth, Senior Director of AI Solutions bei Seekr, in einer E-Mail an eSecurityPlanet.

Die wichtigsten Erkenntnisse

  • Ein Supply-Chain-Angriff auf Klue legte Salesforce-Daten von mindestens neun Organisationen offen, darunter mehrere Cybersicherheitsunternehmen.
  • Angreifer verschafften sich über eine kompromittierte veraltete Anmeldedaten Zugang und nutzten gestohlene OAuth-Token, um auf verbundene Salesforce-Umgebungen zuzugreifen.
  • Bedrohungsakteure führten Berichten zufolge in 15 Minuten nahezu 1.000 Salesforce-API-Abfragen aus und hielten die Datenextraktion mehr als sechs Stunden lang aufrecht.
  • Zu den offengelegten Daten gehörten Geschäftskontakte, Informationen zu Vertriebskonten, Preisangebote und Vertriebskommunikation, nicht jedoch Passwörter, Zahlungskartendaten oder zentrale Plattformsysteme.
  • Der Vorfall unterstreicht, wie wichtig es ist, Integrationen von Drittanbietern abzusichern, den OAuth-Zugriff zu überwachen und die Sicherheitskontrollen von Anbietern zu überprüfen.

Der Klue-Vorfall im Detail

Der Vorfall betraf mindestens neun Organisationen, die Klues Salesforce-Integration nutzten, darunter HackerOne, Huntress, Jamf, OneTrust, Recorded Future, Snyk, Sprout Social, Insurity, Tanium und Gong. 

Mehrere Unternehmen haben bereits Erklärungen veröffentlicht, wonach die Kompromittierung auf Daten beschränkt war, die über die Klue-Salesforce-Integration zugänglich waren, und weder zentrale Produkte noch kundenseitige Dienste, interne Netzwerke oder Produktionsumgebungen betraf.

So funktionierte der Angriff 

Laut Klues Untersuchung begann der Angriff zwischen dem 11. und 12. Juni 2026, als sich Bedrohungsakteure Zugang zu einer veralteten Anmeldedaten verschafften, die mit einem Integrationsdienstkonto verbunden war. 

Über diesen Ausgangspunkt setzten die Angreifer Schadcode ein, der OAuth-Token abgreifen sollte. Diese werden häufig verwendet, um vertrauenswürdige Verbindungen zwischen Anwendungen zu authentifizieren, ohne dass Benutzer wiederholt Anmeldedaten eingeben müssen. 

Advertisement

Da OAuth-Token Zugriff auf verbundene Anwendungen und Daten gewähren können, sind sie zu einem häufigen Ziel bei Supply-Chain-Angriffen geworden. 

Nachdem die Angreifer die Token erlangt hatten, nutzten sie diese, um auf die Salesforce-Umgebungen von Kunden zuzugreifen und direkt mit Salesforce-APIs zu interagieren. 

Während der Spitzenaktivität führten die Bedrohungsakteure innerhalb eines Zeitraums von 15 Minuten nahezu 1.000 API-Abfragen aus und hielten die Datenextraktion mehr als sechs Stunden lang aufrecht. 

Die umfangreiche API-Aktivität ermöglichte es den Angreifern, CRM-Daten (Customer Relationship Management) mehrerer Organisationen zu exfiltrieren, bevor die Aktivität entdeckt und eingedämmt wurde.

Welche Daten wurden offengelegt 

Zu den offengelegten Informationen gehörten Berichten zufolge Geschäftskontaktdatensätze, Namen, E-Mail-Adressen, Telefonnummern, Berufsbezeichnungen, Geschäftsadressen, Informationen zu Vertriebskonten, Preisangebote und vertriebsbezogene Kommunikation. 

Es gibt keine Hinweise darauf, dass Passwörter, Zahlungskarteninformationen, Bedrohungsaufklärungsdaten, Produkttelemetrie oder andere sensible Betriebssysteme bei dem Vorfall kompromittiert wurden.

Die Cybercrime-Gruppe Icarus hat öffentlich die Verantwortung für den Angriff übernommen und damit gedroht, die gestohlenen Daten zu veröffentlichen, sofern die Lösegeldforderungen nicht erfüllt werden. 

Klue hat die betroffenen Anmeldedaten und Token inzwischen widerrufen, beeinträchtigte Integrationen deaktiviert, CrowdStrike zur Unterstützung bei der Reaktion auf den Vorfall und bei forensischen Untersuchungen hinzugezogen und die Strafverfolgungsbehörden informiert. 

So lässt sich das Risiko durch Drittanbieter reduzieren 

Der Vorfall zeigt, wie kompromittierte Integrationsanmeldedaten genutzt werden können, um auf Daten in verbundenen Cloud-Umgebungen zuzugreifen. 

Organisationen, die auf OAuth-fähige Integrationen setzen, sollten Zugriffsberechtigungen, Überwachungsmöglichkeiten und Sicherheitspraktiken von Anbietern regelmäßig überprüfen. 

  • OAuth-verbundene Anwendungen regelmäßig überprüfen und nicht verwendete oder nicht autorisierte Integrationen von Drittanbietern entfernen.
  • Zugriff nach dem Prinzip der geringsten Berechtigung erzwingen, indem die Daten, Berechtigungen und der API-Zugriff beschränkt werden, die verbundenen Anwendungen gewährt werden.
  • Regelmäßig API-Anmeldedaten, Anmeldedaten von Dienstkonten und Integrationstoken wechseln, um die Auswirkungen einer Kompromittierung von Anmeldedaten zu reduzieren.
  • Überwachen Sie Cloud-Plattformen und APIs auf ungewöhnliche Aktivitäten, darunter übermäßige Abfragen, umfangreiche Exporte und anomale Zugriffsmuster.
  • Sicherheitsstatus-Management für SaaS (SSPM) einführen und Tools zur Verhinderung von Datenverlust (DLP) einsetzen, um riskante Konfigurationen zu identifizieren und unbefugte Datenbewegungen zu erkennen.
  • Regelmäßige Sicherheitsbewertungen von Anbietern durchführen und ein solides Management von Anmeldedaten, Authentifizierungskontrollen und Sicherheitspraktiken für Integrationen verlangen.
  • Testen Sie Pläne zur Reaktion auf Vorfälle durch Planspiele und Angriffssimulationen, die Szenarien mit der Kompromittierung von Drittanbietern, Lieferketten und SaaS einschließen.
Advertisement

In ihrer Gesamtheit können diese Maßnahmen Organisationen dabei helfen, das Risiko durch Drittanbieter zu reduzieren und gleichzeitig ihre Widerstandsfähigkeit zu verbessern.

Das Fazit

Der Vorfall veranschaulicht die betrieblichen Herausforderungen, die entstehen können, wenn vertrauenswürdige Integrationen von Drittanbietern kompromittiert werden. 

Organisationen sollten sicherstellen, dass geeignete Governance-, Überwachungs- und Reaktionsprozesse vorhanden sind, um Risiken im Zusammenhang mit Anbietern zu steuern und den Überblick zu behalten.

Einige Organisationen Zero-Trust-Lösungen einsetzen, um den Zugriff kontinuierlich zu überprüfen und Berechtigungen zu begrenzen, wodurch das Risiko unbefugter Zugriffe und lateraler Bewegungen reduziert wird. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.