競合インテリジェンスプラットフォームKlueに対するサプライチェーン攻撃により、複数の組織が保有するSalesforceデータが流出した。その中には、複数の著名なサイバーセキュリティ企業も含まれている。
このインシデントは、1つの侵害された統合認証情報が、相互接続された多数のクラウド環境に連鎖的なセキュリティ事象を引き起こす可能性を浮き彫りにしている。
「当社の調査により、攻撃者は統合サービスに関連付けられた侵害済みのレガシー認証情報を通じてアクセスを得たことが判明した」と、KlueのCEOであるJason Smith氏はインシデント通知で述べた
「SOC 2報告書、アクセス制御、暗号化基準、APIセキュリティレビューは依然として重要だが、パートナーのデータがAIシステムや自動化されたセキュリティワークフローに直接影響を与える可能性がある場合、それだけでは十分ではない」と、AI Solutions担当シニアディレクターのSeekrのBen Faircloth氏は、eSecurityPlanetへのメールで述べた。
主なポイント
- Klueに対するサプライチェーン攻撃により、複数のサイバーセキュリティ企業を含む少なくとも9組織でSalesforceデータが流出した。
- 攻撃者は侵害されたレガシー認証情報を通じてアクセスを得て、窃取したOAuthトークンを使い、接続されたSalesforce環境にアクセスした。
- 脅威アクターは15分間に約1,000件のSalesforce APIクエリを実行し、6時間を超えてデータ抽出活動を続けたと報告されている。
- 流出したデータには、業務上の連絡先、営業アカウント情報、価格見積もり、営業関連のやり取りが含まれていたが、パスワード、決済カード情報、プラットフォームの中核システムは含まれていなかった。
- このインシデントは、サードパーティー統合の保護、OAuthアクセスの監視、ベンダーのセキュリティ制御の見直しが重要であることを示している。
Klueインシデントの内部事情
このインシデントは、HackerOne、Huntress、Jamf、OneTrust、Recorded Future、Snyk、Sprout Social、Insurity、Tanium、Gongなど、KlueのSalesforce統合を利用していた少なくとも9組織に影響を及ぼした。
これらの企業のうち複数社はすでに声明を発表しており、侵害はKlueとSalesforceの統合経由でアクセス可能なデータに限定され、主要製品、顧客向けサービス、内部ネットワーク、本番環境には影響しなかったとしている。
攻撃の手口
Klueの調査によると、攻撃は2026年6月11日から6月12日にかけて始まった。この間に脅威アクターは、統合サービスのアカウントに関連付けられたレガシー認証情報へのアクセスを得た。
攻撃者はこの足がかりを利用し、OAuthトークンを収集するよう設計された悪意のあるコードを展開した。OAuthトークンは通常、ユーザーが認証情報を繰り返し入力することなく、アプリケーション間の信頼された接続を認証するために使われる。
OAuthトークンは接続されたアプリケーションやデータへのアクセスを許可できるため、サプライチェーン攻撃でよく狙われる対象になっている。
攻撃者はトークンを入手した後、それを利用して顧客のSalesforce環境にアクセスし、Salesforce APIと直接やり取りした。
脅威アクターは活動のピーク時に15分間で約1,000件のAPIクエリを実行し、6時間を超えてデータ抽出作業を継続した。
大規模なAPI活動により、攻撃者は活動が検知され封じ込められるまでに、複数の組織から顧客関係管理(CRM)データを持ち出すことができた。
流出したデータ
流出した情報には、業務上の連絡先レコード、氏名、メールアドレス、電話番号、役職、業務用住所、営業アカウント情報、価格見積もり、営業関連のやり取りが含まれていたと報告されている。
このインシデントで、パスワード、決済カード情報、脅威インテリジェンスデータ、製品テレメトリー、その他の機密性の高い運用システムが侵害されたことを示す証拠はない。
サイバー犯罪グループのIcarusは攻撃への関与を公に主張し、身代金要求に応じなければ窃取したデータを公開すると脅迫している。
Klueはその後、影響を受けた認証情報とトークンを無効化し、影響を受けた統合を停止するとともに、インシデント対応とフォレンジック調査を支援するためCrowdStrikeを起用し、法執行機関にも通知した。
サードパーティーリスクを低減する方法
このインシデントは、侵害された統合認証情報を使って、接続されたクラウド環境全体のデータにアクセスできることを示している。
OAuth対応の統合に依存する組織は、アクセス権限、監視機能、ベンダーのセキュリティ対策を定期的に見直すべきだ。
- OAuth接続アプリケーションを定期的に監査し、未使用または承認されていないサードパーティー統合を削除する。
- 最小権限アクセスを徹底し、データ、権限、接続されたアプリケーションに付与するAPIアクセスを制限する。
- 定期的にAPI認証情報をローテーションし、サービスアカウントの認証情報や統合トークンも定期的に更新して、認証情報が侵害された場合の影響を抑える。
- 監視するクラウドプラットフォームとAPIの異常なアクティビティ。過剰なクエリ、大規模なエクスポート、通常とは異なるアクセスパターンなどを監視対象に含める。
- SaaSセキュリティ態勢管理(SSPM)を導入し、データ損失防止(DLP)ツールを使って、危険な設定を特定し、不正なデータ移動を検知する。
- ベンダーのセキュリティ評価を定期的に実施し、強固な認証情報管理、認証制御、統合セキュリティ対策を要求する。
- テストするインシデント対応計画を卓上演習と攻撃シミュレーションを通じて。サードパーティー、サプライチェーン、SaaSの侵害シナリオを盛り込む。
これらの対策を組み合わせることで、組織はサードパーティーリスクへの露出を抑えながら、レジリエンスを高められる。
結論
このインシデントは、信頼されたサードパーティー統合が侵害された場合に生じ得る運用上の課題を示している。
組織は、ベンダー関連のリスクを管理し、可視性を維持するために、適切なガバナンス、監視、対応プロセスを整備すべきだ。
一部の組織ではゼロトラストソリューションを導入し、アクセスを継続的に検証するとともに権限を制限することで、不正アクセスやラテラルムーブメントのリスク低減に取り組んでいる。





