Cyberkriminella utnyttjade en komprometterad OAuth-integration hos Klue för att få tillgång till kunddata lagrad i Salesforce-miljöer. Utredare har kopplat incidenten till hotgruppen Icarus, som har riktat in sig på flera organisationer i en växande kampanj för datastöld och utpressning.

Attacken belyser en växande utmaning inom cybersäkerhet. I stället för att attackera Salesforce direkt riktar sig hotaktörer allt oftare mot betrodda tredjepartsapplikationer som redan har åtkomst till värdefull affärsinformation. Genom att kompromettera dessa anslutningar kan angripare kringgå många traditionella säkerhetskontroller och nå känsliga företagsdata.

Angripare utnyttjade betrodd Salesforce-åtkomst

Utredare upptäckte att angriparna missbrukade OAuth-uppgifter kopplade till Klues Battlecards-integration. Dessa uppgifter gav åtkomst till Salesforce-miljöer där kunder lagrade CRM-data.

Efter att ha fått tag på token skickade angriparna API-förfrågningar och samlade in information från de drabbade organisationerna. De behövde aldrig kompromettera Salesforce direkt. I stället utnyttjade de en betrodd anslutning som kunderna redan hade godkänt.

Forskare menar att metoden gör det möjligt för hotaktörer att agera snabbt samtidigt som de undviker många upptäcktsmekanismer. Angriparna förlitade sig på legitima åtkomstvägar i stället för malware eller programvarusårbarheter.

Icarus fortsätter sin kampanj för datastöld

Säkerhetsforskare har kopplat incidenten till Icarus, en hotaktör som är känd för att rikta in sig på organisationer som använder molnbaserade affärsplattformar. Gruppen fokuserar på att stjäla företagsinformation och pressa offer att betala utpressningskrav.

Enligt uppgifter fick flera offer betalningskrav efter att angriparna hade extraherat data. Kampanjen följer ett mönster som forskare har observerat i flera andra incidenter som involverat Salesforce-anslutna applikationer.

Angriparna fortsätter att föredra stulna inloggningsuppgifter och missbruk av OAuth eftersom dessa metoder ofta ger omedelbar tillgång till värdefull information. I takt med att fler organisationer använder SaaS-plattformar får hotaktörer fler möjligheter att utnyttja betrodda integrationer.

Tredjepartsintegrationer skapar nya risker

Klue-incidenten visar hur tredjepartsapplikationer kan utöka en organisations attackyta. Många företag skyddar sina primära molnplattformar noggrant men ägnar mindre uppmärksamhet åt anslutna tjänster som har liknande behörigheter.

Forskare har identifierat liknande attacker mot andra Salesforce-integrationer under de senaste månaderna. I varje fall riktade sig angriparna mot en ansluten applikation i stället för CRM-plattformen. Den strategin gav dem åtkomst till kundinformation genom redan etablerade förtroenderelationer.

Organisationer använder ofta dussintals integrationer i sina miljöer. Utan regelbundna granskningar kan dessa anslutningar skapa säkerhetsluckor som angripare aktivt försöker utnyttja.

Organisationer bör granska OAuth-behörigheter

Säkerhetsexperter rekommenderar att företag granskar alla applikationer som är anslutna till Salesforce och tar bort integrationer som inte längre fyller någon affärsfunktion. Administratörer bör också granska OAuth-behörigheter och återkalla token som användare inte längre behöver.

Organisationer kan ytterligare minska risken genom att övervaka API-aktivitet, undersöka ovanliga dataexporter och införa starka åtkomstkontroller för anslutna tjänster. Säkerhetsteam bör behandla tredjepartsintegrationer med samma noggrannhet som sina centrala affärsplattformar.

I takt med att molnekosystemen fortsätter att växa kommer angripare sannolikt att fortsätta rikta in sig på betrodda anslutningar som ger direkt åtkomst till känslig information.

Slutsats

Klue OAuth-intrånget visar hur angripare kan förvandla betrodda integrationer till kraftfulla attackvektorer. Genom att stjäla OAuth-token fick Icarus-gruppen åtkomst till Salesforce-data utan att kompromettera Salesforce självt. Händelsen understryker behovet av att övervaka anslutna applikationer, granska behörigheter regelbundet och skydda varje länk i organisationens molnekosystem.


0 svar till ”Klue OAuth-intrång driver kampanj för stöld av Salesforce-data”