Brecha OAuth de Klue crece: grupo Icarus se atribuye el ataque

Detalles del incidente

La plataforma de inteligencia de mercado Klue confirmó públicamente un incidente de seguridad que permitió a actores maliciosos robar tokens OAuth utilizados para conectar con entornos Salesforce de clientes, mientras que el nuevo grupo de extorsión "Icarus" se atribuye el ataque. La revelación ocurre después de que las firmas de ciberseguridad Huntress y ReliaQuest detallaran cómo los atacantes abusaron de integraciones comprometidas de Klue Battlecards para robar datos CRM de Salesforce de múltiples organizaciones.

En un comunicado publicado esta semana, el CEO de Klue, Jason Smith, confirmó que la empresa descubrió actividad no autorizada el 12 de junio que afectó una parte de la infraestructura de integración de Klue. "El 12 de junio, identificamos actividad no autorizada que afectó una parte de la infraestructura de integración de Klue. Desde entonces, hemos trabajado junto con expertos en ciberseguridad de confianza para entender lo sucedido, apoyar a nuestros clientes y restaurar las conexiones que ustedes utilizan", escribió Smith. "Nuestra investigación determinó que un atacante obtuvo acceso a través de una credencial heredada comprometida asociada con un servicio de integración. El atacante utilizó ese acceso para obtener tokens OAuth usados para conectar Klue con ciertas plataformas de terceros, incluyendo Salesforce, y posteriormente accedió a datos dentro de varios entornos de clientes conectados".

La empresa afirma que actualmente no hay evidencia de que el contenido de los clientes almacenado directamente en la plataforma Klue se haya visto afectado y que el incidente se limitó a integraciones de terceros. Klue indicó que revocó inmediatamente las credenciales y tokens afectados, eliminó código no autorizado, deshabilitó las integraciones afectadas, inició una investigación y notificó a las autoridades. La compañía también confirmó que contrató a CrowdStrike para ayudar en la respuesta.

ReliaQuest y Huntress descubrieron que los atacantes utilizaron credenciales OAuth robadas asociadas con integraciones de Klue para acceder a entornos Salesforce de los clientes y realizar un robo de datos a gran escala. ReliaQuest observó a los atacantes generando tokens OAuth y utilizando scripts de Python para consultar la API de Salesforce durante períodos prolongados, mientras los datos eran robados. Huntress luego reveló que su propio entorno Salesforce se vio afectado por la brecha de Klue y que los datos robados incluían contactos comerciales, comunicaciones de ventas, información de precios y otros registros.

Icarus se atribuye el ataque

Mientras que BleepingComputer y Huntress vincularon anteriormente el incidente con la operación de extorsión Icarus, los actores de amenazas ahora han reclamado públicamente la responsabilidad en su sitio de filtración de datos. "Como probablemente ya habrán escuchado, Klue.com ha sido impactado por nosotros recientemente. Las instancias Salesforce de varias otras empresas, que eran socios de Klue, fueron exfiltradas", se lee en la publicación de Icarus. Los actores de amenazas instaron a Klue y a las organizaciones afectadas a contactarlos a través de la plataforma de mensajería Session para evitar la filtración de los datos robados.

La publicación llega después de que BleepingComputer informara anteriormente que los ataques estaban vinculados a Icarus, después de que fuentes compartieran correos electrónicos de extorsión enviados a las organizaciones afectadas. Huntress también vinculó de forma independiente la operación a Icarus a través de identificadores de Session Messenger utilizados en los correos de extorsión y el sitio de filtración de datos del grupo. Desde entonces, víctimas adicionales han revelado que se vieron afectadas por los ataques, incluyendo Recorded Future, Tanium, Jamf, Sprout Social, Gong e Insurity. Casi todas indican que el incidente provocó el robo de datos de sus instancias Salesforce y no afectó sus plataformas, infraestructura, información de pago o sistemas internos. Varias organizaciones advirtieron que la información de contacto comercial robada podría utilizarse en campañas posteriores de phishing, ingeniería social y extorsión, e instaron a los clientes a estar atentos.

image
image
Icarus claiming responsibility for the Klue breach
Icarus claiming responsibility for the Klue breach
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *