هک Klue داده چند شرکت بزرگ امنیتی رو لو داد
خلاصهٔ کاملتر
یه گروه هکری مسئولیت نفوذ به Klue رو به عهده گرفته؛ شرکتی که تو حوزهٔ هوش بازار (market intelligence) کار میکنه و به شرکتها اجازه میده دادههاشون رو به سیستمش وصل کنن و تحقیق بازار انجام بدن. به گزارش TechCrunch، مهاجما تونستن حجم زیادی داده از مشتریای شرکتی Klue بدزدن که بینشون بعضی از بزرگترین اسمهای امنیت سایبری هستن.
Klue که تو ونکوور مستقره، روز جمعه اعلام کرد یه هفته قبلش تو یه حملهٔ سایبری، دادههای تعداد نامشخصی از مشتریاش دزدیده شده. گروه مجرم سایبری به اسم Icarus مسئولیت رو به عهده گرفته و تو سایت افشای خودش تهدید کرده که اگه شرکت باج نده، دادهها رو منتشر میکنه. چند شرکت تأیید کردن که دادهشون دزدیده شده، از جمله Gong، Jamf، HackerOne، Insurity، OneTrust، Recorded Future، Snyk، Sprout Social و Tanium.
طبق گفتهٔ Klue، مهاجما ۱۲ ژوئن با یه «اعتبارنامهٔ قدیمی لو رفته» (مثل یه رمز عبور یا توکن) که به یه ابزار یکپارچهسازی وصل بوده، به سیستم دسترسی پیدا کردن؛ همون ابزاری که به مشتریا اجازه میده دادهٔ ابری شرکتشون رو به حساب Klue وصل کنن. بعدش تونستن از فضای ابری مشتریا، مثل پایگاههای Salesforce، داده بیرون بکشن. شرکتها معمولاً اطلاعات شخصی مشتریاشون رو تو Salesforce نگه میدارن، برای همین این پایگاهها یه هدف درجهیک برای مهاجمان هستن.
بیشتر دادههای دزدیدهشده اطلاعات تماس کاریه؛ اسم، ایمیل، شمارهٔ تلفن، عنوان شغلی و بخشی از اطلاعات حساب مشتریا. هنوز روشن نیست مهاجما چطور اون اعتبارنامهها رو به دست آوردن یا چرا Klue زودتر متوجه سرقت نشده. نویسنده اشاره میکنه حملههای مشابه اخیر که با سوءاستفاده از اعتبارنامه انجام شدن (مثل Snowflake) اغلب به کارمندایی مربوط بودن که ناخواسته بدافزار سارق رمز رو روی دستگاه کاریشون نصب کرده بودن.
به گفتهٔ مقاله، این تازهترین نمونه از موجی از حملههای گستردهست که توش هکرها بهجای خود شرکتها، سراغ واسطههایی میرن که کلید پایگاههای ابری خیلی شرکت دیگه رو دارن. با زدن یه شرکت مثل Klue، مهاجما روی این شرطبندی میکنن که بهخطر انداختن یه «نقطهٔ شکست واحد» بذاره دادههای کلی سازمان رو یکجا بدزدن؛ همون الگویی که قبلاً تو حمله به Gainsight و Salesloft هم دیده شده بود.
نویسنده اضافه میکنه Klue شرکت واکنش به رخداد CrowdStrike رو وارد کار کرده و یکپارچهسازیهاش رو قطع کرده تا جلوی دسترسی بیشتر گرفته بشه. جالب اینه که سال قبل Klue خبر داده بود میخواد حدود نصف کارکناش (حدود ۱۰۰ نفر) رو تعدیل کنه و روی سرمایهگذاری هوش مصنوعی تمرکز کنه؛ هرچند روشن نیست این کاهش نیرو به سستی امنیتی ربط داشته یا نه، و Klue فعلاً هیچ مسئول مشخصی برای امنیت سایبری تو صفحهٔ مدیرانش معرفی نکرده.
نکات کلیدی:
- گروه Icarus مسئولیت نفوذ به شرکت هوش بازار Klue رو به عهده گرفته و تهدید به انتشار داده در ازای باج کرده
- مهاجما ۱۲ ژوئن با یه «اعتبارنامهٔ قدیمی لو رفته» متصل به ابزار یکپارچهسازی وارد شدن
- داده از فضای ابری مشتریا مثل پایگاههای Salesforce بیرون کشیده شده
- HackerOne، Snyk، OneTrust، Tanium و چند شرکت دیگه تأیید کردن دادهشون دزدیده شده
- دادههای دزدیدهشده بیشتر اطلاعات تماس کاریه: اسم، ایمیل، تلفن و عنوان شغلی
- این هم نمونهٔ دیگهای از حمله به واسطههاست که یه نقطهٔ شکست واحد رو هدف میگیرن، مثل Gainsight و Salesloft




