CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Klue OAuth Sızıntısı: Icarus Grubu Saldırıyı Üstlendi, Dünya Devlerinin Salesforce Verisi Tehdit Altında

Pazar istihbarat platformu Klue'nun OAuth token'ları çalındı; Icarus fidye grubu, dünya devlerinin Salesforce CRM verilerine eriştiğini iddia ediyor.

20 Haziran 2026

Ne oldu?


Pazar istihbaratı platformu Klue, müşterilerinin Salesforce ortamlarına bağlanmak için kullandığı OAuth token'larının kötü niyetli aktörler tarafından ele geçirildiğini doğruladı. Saldırının 11 Haziran 2026'da başladığı ve aynı gün anormal ağ bağlantıları tespit edildiği belirtiliyor; Klue ekibi 12 Haziran'da olayı fark etti, 13 Haziran'da ise yetkisiz uzaktan erişimi kapattı ve token çalma amaçlı kodu sunucularından kaldırdı. Ancak bu süre içinde saldırganlar, otomatik Python betikleriyle Salesforce REST API'sini yaklaşık 24 saat boyunca sorgulayarak müşteri CRM kayıtlarını topladı. Olayı ilk duyuran ise "Icarus" adlı nispeten yeni bir fidye/extortion grubu oldu. Grup, mağdurlara "mr bean" takma adıyla Session Messenger üzerinden iletişim kurarak veri sızdırma tehditleri gönderdi. Klue CEO'sunun açıklamasına göre saldırganlar, üçüncü taraf bir entegrasyon prototipi için oluşturulmuş ve uzun süre kullanılmamış eski bir kimlik bilgisiyle altyapıya girdi; buradan müşteri OAuth token'larına ulaştı.

Neden önemli?


Bu olay, SaaS tedarik zinciri saldırılarının ne kadar etkili olabileceğini bir kez daha gösteriyor. Klue gibi güvenilir bir üçüncü taraf uygulamanın OAuth token'ları ele geçirildiğinde, saldırgan tek bir kapıdan onlarca kurumsal Salesforce ortamına erişebiliyor. OAuth token'ları, kullanıcıları tekrar şifre sormadan SaaS verilerine erişim sağladığı için iş süreçlerini kolaylaştırır; ancak uzun ömürlü, aşırı yetkilendirilmiş veya kötü izlenen token'lar ciddi bir saldırı yüzeyi oluşturur. Ayrıca saldırının ardından Gong da bazı müşterilerinin kullanıcı adı, e-posta ve iş unvanı gibi lisanslı kullanıcı verilerine erişilmiş olabileceğini açıkladı; bu da token hırsızlığının yalnızca Salesforce'la sınırlı kalmayabileceğini gösteriyor. Kurumlar için ders açık: güvenilir bir SaaS entegrasyonu bile, yetersiz kimlik yönetimi ve eski/terk edilmiş credential'lar yüzünden iç tehdit kaynağına dönüşebilir.

Kim veya ne etkileniyor?


Doğrudan etkilenenler, Klue'nun "Battlecards" entegrasyonunu Salesforce ve Gong ile kullanan kurumsal müşteriler. Huntress kendi Salesforce verilerinin çalındığını ilk açıklayan şirket oldu; ardından LastPass, HackerOne, Recorded Future, Jamf, Snyk, OneTrust, Insurity, Tanium ve Sprout Social gibi güvenlik ve teknoloji firmaları da maruz kaldıklarını duyurdu. Salesforce, 17 Haziran'da Klue entegrasyonunu devre dışı bırakarak platformunun kendisinde bir zafiyet olmadığını, sorunun Klue'nun OAuth token'larından kaynaklandığını vurguladı. Icarus'ın veri sızdırma sitesinde "Get Ready" başlıklı bir mesaj yayınlandı ve en az iki kurban listelendi; BleepingComputer'ın haberine göre bu kurbanlardan biri Klue kampanyasıyla bağlantılıydı ve daha sonra siteden kaldırıldı. Tam mağdur sayısı henüz doğrulanmadı.

Ne yapılmalı?


Kurumların ilk adımı, Klue ile bağlantılı tüm OAuth uygulamalarını, API erişim token'larını ve servis hesaplarını derhal iptal edip yeniden oluşturmak, ardından Salesforce ve Gong günlüklerinde şüpheli IP adresleri, Python tabanlı User-Agent'lar ve `/services/data/v59.0/query/` gibi API çağrıları için inceleme yapmak olmalı. Uzun süre kullanılmayan eski entegrasyon kimlik bilgileri, prototip hesapları ve üçüncü taraf uygulama izinleri periyodik olarak temizlenmeli; token'ların kapsamı (scope) ve ömürleri mümkün olan en dar seviyede tutulmalı. Son olarak, SaaS tedarik zinciri entegrasyonlarını sürekli izleyen, anormal API kullanımını tespit eden ve olay anında otomatik olarak token'ları devre dışı bırakabilen güvenlik araçları kritik önem taşıyor.

Kaynaklar

Güne dön