Ein Supply-Chain-Angriff auf die Competitive-Intelligence-Plattform Klue führte dazu, dass Salesforce-Daten mehrerer Organisationen offengelegt wurden, darunter mehrere bekannte Cybersicherheitsunternehmen.
Der Vorfall zeigt, wie eine einzige kompromittierte Integrationsanmeldedaten zu einem kaskadierenden Sicherheitsereignis in zahlreichen miteinander verbundenen Cloud-Umgebungen führen kann.
„Unsere Untersuchung ergab, dass ein Angreifer über eine kompromittierte veraltete Anmeldedaten Zugang erhielt, die mit einem Integrationsdienst verbunden war“, sagte Jason Smith, CEO von Klue, in der Benachrichtigung zum Vorfall.
„SOC-2-Berichte, Zugriffskontrollen, Verschlüsselungsstandards und Überprüfungen der API-Sicherheit bleiben wichtig, reichen aber nicht aus, wenn die Daten eines Partners KI-Systeme oder automatisierte Sicherheits-Workflows direkt beeinflussen können“, sagte Ben Faircloth, Senior Director of AI Solutions bei Seekr, in einer E-Mail an eSecurityPlanet.
Die wichtigsten Erkenntnisse
- Ein Supply-Chain-Angriff auf Klue legte Salesforce-Daten von mindestens neun Organisationen offen, darunter mehrere Cybersicherheitsunternehmen.
- Angreifer verschafften sich über eine kompromittierte veraltete Anmeldedaten Zugang und nutzten gestohlene OAuth-Token, um auf verbundene Salesforce-Umgebungen zuzugreifen.
- Bedrohungsakteure führten Berichten zufolge in 15 Minuten nahezu 1.000 Salesforce-API-Abfragen aus und hielten die Datenextraktion mehr als sechs Stunden lang aufrecht.
- Zu den offengelegten Daten gehörten Geschäftskontakte, Informationen zu Vertriebskonten, Preisangebote und Vertriebskommunikation, nicht jedoch Passwörter, Zahlungskartendaten oder zentrale Plattformsysteme.
- Der Vorfall unterstreicht, wie wichtig es ist, Integrationen von Drittanbietern abzusichern, den OAuth-Zugriff zu überwachen und die Sicherheitskontrollen von Anbietern zu überprüfen.
Der Klue-Vorfall im Detail
Der Vorfall betraf mindestens neun Organisationen, die Klues Salesforce-Integration nutzten, darunter HackerOne, Huntress, Jamf, OneTrust, Recorded Future, Snyk, Sprout Social, Insurity, Tanium und Gong.
Mehrere Unternehmen haben bereits Erklärungen veröffentlicht, wonach die Kompromittierung auf Daten beschränkt war, die über die Klue-Salesforce-Integration zugänglich waren, und weder zentrale Produkte noch kundenseitige Dienste, interne Netzwerke oder Produktionsumgebungen betraf.
So funktionierte der Angriff
Laut Klues Untersuchung begann der Angriff zwischen dem 11. und 12. Juni 2026, als sich Bedrohungsakteure Zugang zu einer veralteten Anmeldedaten verschafften, die mit einem Integrationsdienstkonto verbunden war.
Über diesen Ausgangspunkt setzten die Angreifer Schadcode ein, der OAuth-Token abgreifen sollte. Diese werden häufig verwendet, um vertrauenswürdige Verbindungen zwischen Anwendungen zu authentifizieren, ohne dass Benutzer wiederholt Anmeldedaten eingeben müssen.
Da OAuth-Token Zugriff auf verbundene Anwendungen und Daten gewähren können, sind sie zu einem häufigen Ziel bei Supply-Chain-Angriffen geworden.
Nachdem die Angreifer die Token erlangt hatten, nutzten sie diese, um auf die Salesforce-Umgebungen von Kunden zuzugreifen und direkt mit Salesforce-APIs zu interagieren.
Während der Spitzenaktivität führten die Bedrohungsakteure innerhalb eines Zeitraums von 15 Minuten nahezu 1.000 API-Abfragen aus und hielten die Datenextraktion mehr als sechs Stunden lang aufrecht.
Die umfangreiche API-Aktivität ermöglichte es den Angreifern, CRM-Daten (Customer Relationship Management) mehrerer Organisationen zu exfiltrieren, bevor die Aktivität entdeckt und eingedämmt wurde.
Welche Daten wurden offengelegt
Zu den offengelegten Informationen gehörten Berichten zufolge Geschäftskontaktdatensätze, Namen, E-Mail-Adressen, Telefonnummern, Berufsbezeichnungen, Geschäftsadressen, Informationen zu Vertriebskonten, Preisangebote und vertriebsbezogene Kommunikation.
Es gibt keine Hinweise darauf, dass Passwörter, Zahlungskarteninformationen, Bedrohungsaufklärungsdaten, Produkttelemetrie oder andere sensible Betriebssysteme bei dem Vorfall kompromittiert wurden.
Die Cybercrime-Gruppe Icarus hat öffentlich die Verantwortung für den Angriff übernommen und damit gedroht, die gestohlenen Daten zu veröffentlichen, sofern die Lösegeldforderungen nicht erfüllt werden.
Klue hat die betroffenen Anmeldedaten und Token inzwischen widerrufen, beeinträchtigte Integrationen deaktiviert, CrowdStrike zur Unterstützung bei der Reaktion auf den Vorfall und bei forensischen Untersuchungen hinzugezogen und die Strafverfolgungsbehörden informiert.
So lässt sich das Risiko durch Drittanbieter reduzieren
Der Vorfall zeigt, wie kompromittierte Integrationsanmeldedaten genutzt werden können, um auf Daten in verbundenen Cloud-Umgebungen zuzugreifen.
Organisationen, die auf OAuth-fähige Integrationen setzen, sollten Zugriffsberechtigungen, Überwachungsmöglichkeiten und Sicherheitspraktiken von Anbietern regelmäßig überprüfen.
- OAuth-verbundene Anwendungen regelmäßig überprüfen und nicht verwendete oder nicht autorisierte Integrationen von Drittanbietern entfernen.
- Zugriff nach dem Prinzip der geringsten Berechtigung erzwingen, indem die Daten, Berechtigungen und der API-Zugriff beschränkt werden, die verbundenen Anwendungen gewährt werden.
- Regelmäßig API-Anmeldedaten, Anmeldedaten von Dienstkonten und Integrationstoken wechseln, um die Auswirkungen einer Kompromittierung von Anmeldedaten zu reduzieren.
- Überwachen Sie Cloud-Plattformen und APIs auf ungewöhnliche Aktivitäten, darunter übermäßige Abfragen, umfangreiche Exporte und anomale Zugriffsmuster.
- Sicherheitsstatus-Management für SaaS (SSPM) einführen und Tools zur Verhinderung von Datenverlust (DLP) einsetzen, um riskante Konfigurationen zu identifizieren und unbefugte Datenbewegungen zu erkennen.
- Regelmäßige Sicherheitsbewertungen von Anbietern durchführen und ein solides Management von Anmeldedaten, Authentifizierungskontrollen und Sicherheitspraktiken für Integrationen verlangen.
- Testen Sie Pläne zur Reaktion auf Vorfälle durch Planspiele und Angriffssimulationen, die Szenarien mit der Kompromittierung von Drittanbietern, Lieferketten und SaaS einschließen.
In ihrer Gesamtheit können diese Maßnahmen Organisationen dabei helfen, das Risiko durch Drittanbieter zu reduzieren und gleichzeitig ihre Widerstandsfähigkeit zu verbessern.
Das Fazit
Der Vorfall veranschaulicht die betrieblichen Herausforderungen, die entstehen können, wenn vertrauenswürdige Integrationen von Drittanbietern kompromittiert werden.
Organisationen sollten sicherstellen, dass geeignete Governance-, Überwachungs- und Reaktionsprozesse vorhanden sind, um Risiken im Zusammenhang mit Anbietern zu steuern und den Überblick zu behalten.
Einige Organisationen Zero-Trust-Lösungen einsetzen, um den Zugriff kontinuierlich zu überprüfen und Berechtigungen zu begrenzen, wodurch das Risiko unbefugter Zugriffe und lateraler Bewegungen reduziert wird.

