Klueの侵害でサイバーセキュリティ企業のSalesforceデータが流出

Klueで発生したセキュリティインシデントにより、複数のサイバーセキュリティ企業のSalesforceデータが流出した。

執筆者
Ken Underhill
Ken Underhill
Jun 22, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

競合インテリジェンスプラットフォームKlueに対するサプライチェーン攻撃により、複数の組織が保有するSalesforceデータが流出した。その中には、複数の著名なサイバーセキュリティ企業も含まれている。

このインシデントは、1つの侵害された統合認証情報が、相互接続された多数のクラウド環境に連鎖的なセキュリティ事象を引き起こす可能性を浮き彫りにしている。

「当社の調査により、攻撃者は統合サービスに関連付けられた侵害済みのレガシー認証情報を通じてアクセスを得たことが判明した」と、KlueのCEOであるJason Smith氏はインシデント通知で述べた

「SOC 2報告書、アクセス制御、暗号化基準、APIセキュリティレビューは依然として重要だが、パートナーのデータがAIシステムや自動化されたセキュリティワークフローに直接影響を与える可能性がある場合、それだけでは十分ではない」と、AI Solutions担当シニアディレクターのSeekrのBen Faircloth氏は、eSecurityPlanetへのメールで述べた。

主なポイント

  • Klueに対するサプライチェーン攻撃により、複数のサイバーセキュリティ企業を含む少なくとも9組織でSalesforceデータが流出した。
  • 攻撃者は侵害されたレガシー認証情報を通じてアクセスを得て、窃取したOAuthトークンを使い、接続されたSalesforce環境にアクセスした。
  • 脅威アクターは15分間に約1,000件のSalesforce APIクエリを実行し、6時間を超えてデータ抽出活動を続けたと報告されている。
  • 流出したデータには、業務上の連絡先、営業アカウント情報、価格見積もり、営業関連のやり取りが含まれていたが、パスワード、決済カード情報、プラットフォームの中核システムは含まれていなかった。
  • このインシデントは、サードパーティー統合の保護、OAuthアクセスの監視、ベンダーのセキュリティ制御の見直しが重要であることを示している。

Klueインシデントの内部事情

このインシデントは、HackerOne、Huntress、Jamf、OneTrust、Recorded Future、Snyk、Sprout Social、Insurity、Tanium、Gongなど、KlueのSalesforce統合を利用していた少なくとも9組織に影響を及ぼした。

これらの企業のうち複数社はすでに声明を発表しており、侵害はKlueとSalesforceの統合経由でアクセス可能なデータに限定され、主要製品、顧客向けサービス、内部ネットワーク、本番環境には影響しなかったとしている。

攻撃の手口

Klueの調査によると、攻撃は2026年6月11日から6月12日にかけて始まった。この間に脅威アクターは、統合サービスのアカウントに関連付けられたレガシー認証情報へのアクセスを得た。

攻撃者はこの足がかりを利用し、OAuthトークンを収集するよう設計された悪意のあるコードを展開した。OAuthトークンは通常、ユーザーが認証情報を繰り返し入力することなく、アプリケーション間の信頼された接続を認証するために使われる。

OAuthトークンは接続されたアプリケーションやデータへのアクセスを許可できるため、サプライチェーン攻撃でよく狙われる対象になっている。

攻撃者はトークンを入手した後、それを利用して顧客のSalesforce環境にアクセスし、Salesforce APIと直接やり取りした。

脅威アクターは活動のピーク時に15分間で約1,000件のAPIクエリを実行し、6時間を超えてデータ抽出作業を継続した。

大規模なAPI活動により、攻撃者は活動が検知され封じ込められるまでに、複数の組織から顧客関係管理(CRM)データを持ち出すことができた。

Advertisement

流出したデータ

流出した情報には、業務上の連絡先レコード、氏名、メールアドレス、電話番号、役職、業務用住所、営業アカウント情報、価格見積もり、営業関連のやり取りが含まれていたと報告されている。

このインシデントで、パスワード、決済カード情報、脅威インテリジェンスデータ、製品テレメトリー、その他の機密性の高い運用システムが侵害されたことを示す証拠はない。

サイバー犯罪グループのIcarusは攻撃への関与を公に主張し、身代金要求に応じなければ窃取したデータを公開すると脅迫している。

Klueはその後、影響を受けた認証情報とトークンを無効化し、影響を受けた統合を停止するとともに、インシデント対応とフォレンジック調査を支援するためCrowdStrikeを起用し、法執行機関にも通知した。

サードパーティーリスクを低減する方法

このインシデントは、侵害された統合認証情報を使って、接続されたクラウド環境全体のデータにアクセスできることを示している。

OAuth対応の統合に依存する組織は、アクセス権限、監視機能、ベンダーのセキュリティ対策を定期的に見直すべきだ。

  • OAuth接続アプリケーションを定期的に監査し、未使用または承認されていないサードパーティー統合を削除する。
  • 最小権限アクセスを徹底し、データ、権限、接続されたアプリケーションに付与するAPIアクセスを制限する。
  • 定期的にAPI認証情報をローテーションし、サービスアカウントの認証情報や統合トークンも定期的に更新して、認証情報が侵害された場合の影響を抑える。
  • 監視するクラウドプラットフォームとAPIの異常なアクティビティ。過剰なクエリ、大規模なエクスポート、通常とは異なるアクセスパターンなどを監視対象に含める。
  • SaaSセキュリティ態勢管理(SSPM)を導入し、データ損失防止(DLP)ツールを使って、危険な設定を特定し、不正なデータ移動を検知する。
  • ベンダーのセキュリティ評価を定期的に実施し、強固な認証情報管理、認証制御、統合セキュリティ対策を要求する。
  • テストするインシデント対応計画を卓上演習と攻撃シミュレーションを通じて。サードパーティー、サプライチェーン、SaaSの侵害シナリオを盛り込む。

これらの対策を組み合わせることで、組織はサードパーティーリスクへの露出を抑えながら、レジリエンスを高められる。

結論

このインシデントは、信頼されたサードパーティー統合が侵害された場合に生じ得る運用上の課題を示している。

組織は、ベンダー関連のリスクを管理し、可視性を維持するために、適切なガバナンス、監視、対応プロセスを整備すべきだ。

一部の組織ではゼロトラストソリューションを導入し、アクセスを継続的に検証するとともに権限を制限することで、不正アクセスやラテラルムーブメントのリスク低減に取り組んでいる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。