市场情报平台Klue遭供应链攻击,黑客利用泄露的遗留凭证窃取OAuth令牌,导致包括LastPass在内的多家网络安全公司的Salesforce客户数据被窃。新出现的勒索组织Icarus声称对此负责。

2026年6月11日,攻击者利用泄露的遗留凭证侵入Klue后端服务器,推送恶意代码更新,用于收集与客户集成相关的OAuth令牌。Klue于6月12日发现异常活动,立即停用所有客户的OAuth令牌,禁用与Salesforce、HubSpot、SharePoint、Zoom、Gong、Google Drive等平台的集成。
据网络安全公司ReliaQuest称,攻击者在24小时内滥用Salesforce REST API窃取大量CRM数据,包括“15分钟内密集发起近千次查询,以及持续6小时以上的数据提取”。Salesforce确认问题仅限于Klue应用连接,并非Salesforce平台本身存在漏洞,并于6月17日禁用Klue Battlecards集成。
受影响组织名单迅速扩大。Huntress、Recorded Future、Tanium、Jamf、HackerOne、Kudelski Security、Snyk、Insurity和Sprout Social均已披露CRM数据通过被篡改的集成被访问。Klue首席执行官Jason Smith在6月20日的博客中承认攻击事件,称“攻击者通过一个与集成服务关联的泄露遗留凭证获得访问权限”,并利用该凭证获取连接Klue与第三方应用的OAuth令牌。
LastPass也确认受影响。该公司在博客中表示,黑客从其Salesforce环境中获取了客户姓名、电话号码、电子邮件地址、物理地址、支持案例数据和销售相关信息。LastPass强调其核心产品、基础设施和客户密码保险库未受影响。
Huntress将此次攻击归因于Icarus,该勒索组织于2026年4月底出现。攻击者使用别名“mr bean”联系受害者,并将其引导至与Icarus泄露网站关联的Session Messenger ID。该组织公开威胁,若未支付赎金将泄露窃取的数据。Klue已聘请CrowdStrike协助调查和响应。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断