سرقت داده از Salesforce از راه اپ Klue
خلاصهٔ کاملتر
به گزارش Dark Reading، یه موج تازه از سرقت داده از نمونههای Salesforce این بار از مسیر اپ Battlecards شرکت Klue اتفاق افتاده — سومین اپواسطی که برای دزدیدن دادهٔ مشتریهای Salesforce دستکاری شده. ماجرا ۱۷ ژوئن لو رفت، وقتی Salesforce اعلام کرد بهخاطر یه حادثهٔ امنیتی یکپارچگی با Battlecards رو معلق کرده. به گفتهٔ این شرکت، مشکل محدود به اتصال اپ Klue بوده و از آسیبپذیریِ خودِ پلتفرم Salesforce نیومده.
به تأیید شرکت ReliaQuest، مهاجمها با استفاده از توکنهای OAuth مربوط به Klue به نمونههای Salesforce دسترسی گرفتن و دادهها رو بیرون کشیدن. این همون بازیِ سوءاستفاده از OAuthِ اپهای ثالثه که پشت حملههای Salesloft Drift و Gainsight هم بود و ثابت میکنه یکپارچگیهای مورد اعتماد SaaS یه مسیر پرارزش ولی کمپایش برای رسیدن به دادهٔ حساسن.
به گفتهٔ محققها، مهاجم از طریق یه اکانت سرویسِ Klueِ لو رفته احراز هویت کرد، توکن OAuth ساخت و بعد با اسکریپتهای خودکار پایتون، دادهها رو از طریق REST API خودِ Salesforce بیرون کشید — تو حدود ۲۴ ساعت. تو یکی از محیطها یه رگبار نزدیک هزار کوئری در ۱۵ دقیقه دیده شده؛ الگویی که به گفتهٔ ReliaQuest بهجای یه حملهٔ مختلشده، بیشتر شبیه یه عملیات استخراج انبوهه.
به گفتهٔ Huntress، ریشهٔ نفوذ به Klue یه اعتبارنامهٔ «مدتها بلااستفاده ولی هنوز فعال» بوده که اولش برای تست یه یکپارچگی ثالث ساخته شده بود که هیچوقت مستقر نشد. نفوذ از ۱۱ ژوئن شروع شد؛ مهاجمها یه آپدیت کد فرستادن که میتونست توکنهای OAuthِ مشتریها رو جمع کنه. Klue بعد از باخبرشدن، سریع توکنهای OAuth همهٔ مشتریها رو غیرفعال کرد و یکپارچگی با Salesforce و چند اپ دیگه مثل HubSpot و SharePoint و Zoom و Google Drive رو هم قطع کرد.
برخلاف حملههای قبلی که کار گروه ShinyHunters بود، این موج به یه گروه اخاذی تازه به اسم Icarus نسبت داده میشه که Huntress رو با ایمیل تهدید کرده بود. برای دفاع، ReliaQuest توصیه کرده هر چیزی که به یکپارچگی Klue وصله — رمز اکانت سرویس، refresh tokenها، client secretها و مجوزهای فعال OAuth — فوراً باطل و ازنو صادر شه، فعالیت API سالزفورس بازبینی شه و برای اکانتهای ثالث، allowlistِ IP اجبار شه.
نکات کلیدی:
- سرقت تازهٔ دادهٔ Salesforce از مسیر دستکاری اپ Battlecards شرکت Klue انجام شده
- مهاجمها با توکنهای OAuthِ Klue به Salesforce دسترسی گرفتن و با REST API داده کشیدن
- ریشهٔ نفوذ یه اعتبارنامهٔ قدیمیِ بلااستفاده ولی هنوز فعال بوده
- این موج به گروه اخاذی تازهای به اسم Icarus نسبت داده میشه
- توصیه: باطل و ازنو صادرکردن همهٔ توکنها و اسرار مرتبط با Klue و اجبار allowlist IP




