Verlede maand het aanvallers 'n gesteelde geloofsbrief gebruik om die mededingende intelligensie-SaaS-verskaffer Klue te hack. Maar die saad van die aanval het blykbaar vier jaar tevore begin.
Klue-bestuurders gesê dat die Vancouver-gebaseerde maatskappy in 2022 'n geloofsbrief aan 'n naamlose derde party vir 'n beperkte loodsprojek uitgereik het. 'n ondersoek deur Crowdstrike het later onthul dat die geloofsbriewe 'n GitHub Personal Access Token (PAT) is, wat ontwikkelaars in staat stel om toegang tot sagteware-ontwikkelingsbewaarplekke te verkry.
Toe die loodsprojek geëindig het, het die teken aktief gebly omdat niemand dit herroep het nie. Dit het iewers gelê, onsigbaar vir kliënte wat Klue toegang tot hul diepste geheime gegee het. Dit was 'n tikkende tydbom.
Die ondersoek het nie bepaal hoe Icarus (’n nuwe groep, slegs aktief sedert April 2026) die PAT gekry het nie, maar op 11 Junie het hulle die teken gebruik om nuwe kode in Klue se integrasiedienslaag in te voer.
Daardie laag is waar Klue data uit sy kliënte se stelsels haal, wat op dienste soos Salesforce en Gong aangebied word. Dit gebruik hierdie data om mededingende intelligensie-analise vir sy kliënte uit te voer, wat hul verkoopsmense in staat stel om beter voorbereid tot onderhandelinge te gaan.
Die kode-opdatering het die OAuth-tokens (volgehoue sessietokens vir herhaalde wagwoordlose toegang) geoes wat Klue behou het om toegang tot sy kliënte se data op daardie stelsels te verkry. Die aanvallers het toe daardie tokens gebruik om data van daardie kliënte se Salesforce- en Gong-instansies te verkry.
OAuth-tokens as wettigheidswassery
Die aanval was nie maklik om raak te sien nie, want die gebruik van gesteelde OAuth-tokens lyk nie soos 'n inbraak totdat daardie tokens herroep word nie. Icarus het direkte REST-oproepe teen Salesforce- en Gong-instansies afgevuur, net soos enige wettige kliënt sou doen.
Dit was Salesforce wat vir Klue vertel het wat op 12 Junie gebeur het, wat die mededingende intelligensiemaatskappy daartoe gelei het om sy OAuth-tokens te roteer.
Die bevestigde slagofferlys het HackerOne, Huntress, Jamf, Recorded Future, Snyk en LastPass ingesluit. Dit lees soos 'n gids van maatskappye wie se daaglikse werk dit is om ander maatskappye te vertel hoe om presies hierdie risiko te bestuur.
Die uitwerking op slagoffers word oral op die web geskryf, aangesien hulle opdaterings moes plaas oor hoe Klue se probleem hulle geraak het. Salesforce het bevestig dat die voorval "beperk was tot Klue se app-verbinding en nie voortspruit uit 'n kwesbaarheid binne die Salesforce-platform nie" – wat die verantwoordelikheid vir monitering vierkantig op die kliënt plaas wat die integrasie gemagtig het. Dit het ook gesê “Organisasies sal tot verdere kennisgewing nie via hierdie toepassing met Salesforce kan skakel nie.” Gong dieselfde gesêEn Tanium ook geblokkeerde Klue.
LastPass geopenbaar dat kliëntname, e-posadresse, telefoonnommers, fisiese adresse en ondersteuningsaakbesonderhede en verkoopsverwante data blootgestel is. Die maatskappy het alle werknemers se toegang tot Klue gestaak.
Huntress gedetailleerde opdaterings gelewer, en verduidelik dat Icarus 'n data-storting op sy donker webwerf gepubliseer het en gedreig het om meer data vry te stel, met verwysing na meer as 200 slagoffermaatskappye. Dit het die data-lekwebwerf geïdentifiseer as in Rusland aangebied.
Geen van die slagoffers stroomaf het 'n geloofwaardige manier gehad om te sien wat binne Klue se infrastruktuur gebeur nie; hul verskafferrisikoprogramme het vermoedelik die integrasie goedgekeur en aangegaan. Vir baie sekuriteitspanne lyk oudits van SaaS-maatskappye na 'n oombliklike aangeleentheid. Sodra die verskaffer die vraelys voltooi het en goedgekeur is, word dit as afgehandel beskou.
Waarom dit ISO 27001 meer waardevol maak
ISO 27001 se verskaffer- en toegangsbestuurskontroles is ontwerp om te beskerm teen die foute wat Icarus uitgebuit het.
Beheer A.5.16 vereis dat organisasies die volle lewensiklus van elke identiteit bestuur, van voorsiening tot devoorsiening, terwyl A.5.18 dieselfde dissipline uitbrei na verifikasiebewyse, wat gedokumenteerde rotasieskedules vir API-sleutels en tokens vereis.
Konsekwent toegepas, sou enigeen van hierdie 'n vier jaar oue PAT lank voor Icarus opgeduik het. Klue se huidige probleme is 'n handboekillustrasie van wat 'n versuim om daardie beginsels toe te pas, verder af kos.
Maar dis iets wat Klue intern kon gedoen het, nie iets wat sy kliënte kan beheer nie. Wat kan 'n maatskappy doen om hulself teen 'n verskaffer se misstappe te beskerm?
Kontroles A.5.19 tot A.5.23 beheer die verskaffersverhouding self. A.5.22 vereis dat organisasies gereeld verskafferdienste monitor, hersien en oudit.
A.5.21 stoot die verpligting verder en vereis dat sekuriteitsvereistes na subverwerkers vloei en dat subverwerkersgebruik in verskafferooreenkomste aangeteken word.
'n Inligtingsekuriteitsbestuurstelsel operasionaliseer hierdie klousules en omskep 'n jaarlikse vraelys in 'n lewendige register van integrasies, geloofsbriewe en tokentoekennings. Dit forseer die deprovisioneringsgesprek wanneer 'n loodsprojek eindig. Dit gee ook voldoeningsbestuurders 'n ouditroete om te bewys dat beide die verskaffers waarop hulle staatmaak, en hul subverwerkers, dieselfde deurlopende toesig kry as die direkte verskaffers met wie hulle kontrakteer.
Tot sy eer het Klue verskeie stappe geneem om te verseker dat dit nie weer sal gebeur nie, insluitend die verbod op die gebruik van PAT's en die migrasie na verskillende verifikasiemeganismes. Dit het sy ouditlogging verbeter en strenger beheer oor sy sagteware-ontwikkelingspyplyne ingestel. Liewer laat as nooit.
'n ISMS is hoe voldoeningsbestuurders seker maak dat hulle nie die volgende opskrif word nie, hetsy as die direkte teiken van 'n data-oortreding, of as die kliënt van 'n gekompromitteerde slagoffer.
Brei jou kennis uit
Blog: Hoe losprysware 'n sakeveerkragtigheidsprobleem geword het
Blog: Let op die gaping: Die Salesforce-insident en die ontwikkelende aard van wolkrisiko
Podcast: Phishing vir Moeilikheid S02 E03: Voorsieningsketting Domino's: Waarom Hul Risiko Nou Jou Risiko Is








