Une attaque de la chaîne logistique visant la plateforme de veille concurrentielle Klue a entraîné l’exposition de données Salesforce appartenant à plusieurs organisations, dont plusieurs entreprises de cybersécurité bien connues.
Cet incident montre comment un seul identifiant d’intégration compromis peut déclencher un événement de sécurité en cascade dans de nombreux environnements cloud interconnectés.
« Notre enquête a établi qu’un attaquant avait obtenu un accès grâce à un ancien identifiant compromis associé à un service d’intégration » a déclaré Jason Smith, PDG de Klue, dans la notification relative à l’incident.
« Les rapports SOC 2, les contrôles d’accès, les normes de chiffrement et les audits de sécurité des API restent importants, mais ils ne suffisent pas lorsqu’il est possible que les données d’un partenaire influencent directement des systèmes d’IA ou des workflows de sécurité automatisés », a déclaré Ben Faircloth, directeur principal des solutions d’IA chez Seekr, dans un e-mail adressé à eSecurityPlanet.
À retenir
- Une attaque de la chaîne logistique visant Klue a exposé des données Salesforce dans au moins neuf organisations, dont plusieurs entreprises de cybersécurité.
- Les attaquants ont obtenu un accès grâce à un ancien identifiant compromis et utilisé des jetons OAuth dérobés pour accéder aux environnements Salesforce connectés.
- Selon certaines informations, les acteurs de la menace ont exécuté près de 1 000 requêtes API Salesforce en 15 minutes et maintenu l’extraction de données pendant plus de six heures.
- Les données exposées comprenaient des contacts professionnels, des informations sur les comptes commerciaux, des devis tarifaires et des communications commerciales, mais pas de mots de passe, de données de cartes de paiement ni de systèmes centraux de la plateforme.
- Cet incident souligne l’importance de sécuriser les intégrations tierces, de surveiller les accès OAuth et d’examiner les contrôles de sécurité des fournisseurs.
L’incident chez Klue
L’incident a touché au moins neuf organisations qui utilisaient l’intégration Salesforce de Klue, notamment HackerOne, Huntress, Jamf, OneTrust, Recorded Future, Snyk, Sprout Social, Insurity, Tanium et Gong.
Plusieurs de ces entreprises ont déjà publié des déclarations indiquant que la compromission se limitait aux données accessibles via l’intégration Klue-Salesforce et n’avait pas affecté les produits centraux, les services destinés aux clients, les réseaux internes ni les environnements de production.
Comment l’attaque s’est déroulée
Selon l’enquête de Klue, l’attaque a commencé entre le 11 et le 12 juin 2026, lorsque des acteurs de la menace ont obtenu l’accès à un ancien identifiant associé à un compte de service d’intégration.
À partir de cette tête de pont, les attaquants ont déployé un code malveillant conçu pour récupérer des jetons OAuth, couramment utilisés pour authentifier des connexions de confiance entre applications sans obliger les utilisateurs à saisir leurs identifiants à plusieurs reprises.
Comme les jetons OAuth peuvent donner accès aux applications et aux données connectées, ils sont devenus une cible courante des attaques de la chaîne logistique.
Après avoir obtenu les jetons, les attaquants les ont utilisés pour accéder aux environnements Salesforce des clients et interagir directement avec les API Salesforce.
Les acteurs de la menace ont exécuté près de 1 000 requêtes API sur une période de 15 minutes au plus fort de leur activité et maintenu leurs opérations d’extraction de données pendant plus de six heures.
Cette activité API à grande échelle a permis aux attaquants d’exfiltrer des données de gestion de la relation client (CRM) provenant de plusieurs organisations avant que l’activité ne soit détectée et contenue.
Quelles données ont été exposées
Les informations exposées comprenaient, selon certaines informations, des fiches de contacts professionnels, des noms, des adresses e-mail, des numéros de téléphone, des intitulés de poste, des adresses professionnelles, des informations sur les comptes commerciaux, des devis tarifaires et des communications liées aux ventes.
Rien n’indique que des mots de passe, des informations de cartes de paiement, des données de renseignement sur les menaces, des données de télémétrie produit ou d’autres systèmes opérationnels sensibles aient été compromis lors de l’incident.
Le groupe de cybercriminels Icarus a publiquement revendiqué l’attaque et menacé de divulguer les données dérobées si ses demandes de rançon n’étaient pas satisfaites.
Klue a depuis révoqué les identifiants et les jetons concernés, désactivé les intégrations touchées, fait appel à CrowdStrike pour l’assister dans la réponse à incident et les investigations forensiques, et averti les forces de l’ordre.
Comment réduire les risques liés aux tiers
Cet incident montre comment des identifiants d’intégration compromis peuvent être utilisés pour accéder aux données dans des environnements cloud connectés.
Les organisations qui s’appuient sur des intégrations compatibles avec OAuth devraient régulièrement examiner les autorisations d’accès, les capacités de surveillance et les pratiques de sécurité de leurs fournisseurs.
- Auditez régulièrement les applications connectées à et supprimez les intégrations tierces inutilisées ou non autorisées.
- Appliquez le principe du moindre privilège en limitant les données, les autorisations et l’accès aux API accordés aux applications connectées.
- Renouvelez API les identifiants, les identifiants des comptes de service et les jetons d’intégration régulièrement afin de réduire l’impact d’une compromission d’identifiants.
- Surveillez les plateformes cloud et les API pour détecter toute activité inhabituelle, notamment des requêtes excessives, des exportations à grande échelle et des schémas d’accès anormaux.
- Déployez une solution de gestion de la posture de sécurité des applications SaaS (SSPM) et des outils de prévention des pertes de données (DLP) pour identifier les configurations à risque et détecter les mouvements de données non autorisés.
- Réalisez régulièrement des évaluations de sécurité des fournisseurs et exigez une gestion rigoureuse des identifiants, des contrôles d’authentification et des pratiques de sécurité des intégrations.
- Testez les plans de réponse à incident au moyen d’exercices sur table et de simulations d’attaque couvrant des scénarios de compromission de tiers, de la chaîne logistique et du SaaS.
Collectivement, ces mesures peuvent aider les organisations à réduire leur exposition aux risques liés aux tiers tout en améliorant leur résilience.
En résumé
Cet incident illustre les difficultés opérationnelles susceptibles de survenir lorsque des intégrations tierces de confiance sont compromises.
Les organisations doivent s’assurer de disposer de processus adaptés de gouvernance, de surveillance et de réponse pour gérer les risques liés aux fournisseurs et conserver une bonne visibilité.
Certaines organisations utilisent des solutions zero trust pour vérifier en continu les accès et limiter les autorisations, contribuant ainsi à réduire les risques d’accès non autorisé et de déplacement latéral.

