Cyberkriminelle udnyttede en kompromitteret OAuth-integration hos Klue til at få adgang til kundedata lagret i Salesforce-miljøer. Efterforskere har knyttet hændelsen til trusselsgruppen Icarus, som har målrettet flere organisationer i en voksende kampagne for datatyveri og afpresning.

Angrebet fremhæver en voksende udfordring inden for cybersikkerhed. I stedet for at angribe Salesforce direkte retter trusselsaktører sig i stigende grad mod betroede tredjepartsapplikationer, som allerede har adgang til værdifulde forretningsoplysninger. Ved at kompromittere disse forbindelser kan angriberne omgå mange traditionelle sikkerhedskontroller og få adgang til følsomme virksomhedsdata.

Angribere udnyttede betroet Salesforce-adgang

Efterforskere opdagede, at angriberne misbrugte OAuth-legitimationsoplysninger knyttet til Klues Battlecards-integration. Disse oplysninger gav adgang til Salesforce-miljøer, hvor kunder opbevarede CRM-data.

Efter at have fået fat i tokenene sendte angriberne API-forespørgsler og indsamlede oplysninger fra de berørte organisationer. De behøvede ikke at kompromittere Salesforce direkte. I stedet udnyttede de en betroet forbindelse, som kunderne allerede havde godkendt.

Forskere mener, at denne metode gør det muligt for trusselsaktører at bevæge sig hurtigt og samtidig undgå mange detektionsmekanismer. Angriberne benyttede legitime adgangsveje frem for malware eller softwaresårbarheder.

Icarus fortsætter sin kampagne for datatyveri

Sikkerhedsforskere har knyttet hændelsen til Icarus, en trusselsaktør kendt for at målrette organisationer, der anvender cloudbaserede forretningsplatforme. Gruppen fokuserer på at stjæle virksomhedsdata og presse ofre til at betale afpresningskrav.

Ifølge rapporter modtog flere ofre krav om betaling, efter at angriberne havde udtrukket data. Kampagnen følger et mønster, som forskere har observeret i flere andre hændelser, der involverer Salesforce-forbundne applikationer.

Angriberne foretrækker fortsat stjålne legitimationsoplysninger og misbrug af OAuth, fordi disse teknikker ofte giver øjeblikkelig adgang til værdifulde data. Efterhånden som flere organisationer tager SaaS-platforme i brug, får trusselsaktører flere muligheder for at udnytte betroede integrationer.

Tredjepartsintegrationer skaber nye risici

Klue-hændelsen viser, hvordan tredjepartsapplikationer kan udvide en organisations angrebsflade. Mange virksomheder beskytter deres primære cloudplatforme omhyggeligt, men lægger mindre vægt på tilknyttede tjenester, der har lignende rettigheder.

Forskere har identificeret lignende angreb mod andre Salesforce-integrationer i de seneste måneder. I hvert tilfælde gik angriberne efter en tilsluttet applikation i stedet for selve CRM-platformen. Denne strategi gav dem adgang til kundeoplysninger gennem allerede etablerede tillidsforhold.

Organisationer anvender ofte dusinvis af integrationer i deres miljøer. Uden regelmæssige gennemgange kan disse forbindelser skabe sikkerhedsblinde vinkler, som angribere aktivt forsøger at udnytte.

Organisationer bør gennemgå OAuth-tilladelser

Sikkerhedseksperter anbefaler, at virksomheder gennemgår alle applikationer, der er forbundet til Salesforce, og fjerner integrationer, som ikke længere har et forretningsmæssigt formål. Administratorer bør også gennemgå OAuth-tilladelser og tilbagekalde token, som brugerne ikke længere har brug for.

Organisationer kan yderligere reducere risikoen ved at overvåge API-aktivitet, undersøge usædvanlige dataeksporter og håndhæve stærke adgangskontroller på tværs af tilknyttede tjenester. Sikkerhedsteams bør behandle tredjepartsintegrationer med samme grad af opmærksomhed som deres centrale forretningsplatforme.

Efterhånden som cloudøkosystemer fortsætter med at vokse, vil angribere sandsynligvis fortsætte med at målrette betroede forbindelser, der giver direkte adgang til følsomme oplysninger.

Konklusion

Klue OAuth-bruddet viser, hvordan angribere kan forvandle betroede integrationer til effektive angrebsvektorer. Ved at stjæle OAuth-token fik Icarus-gruppen adgang til Salesforce-data uden at kompromittere Salesforce selv. Hændelsen understreger behovet for at overvåge tilknyttede applikationer, gennemgå tilladelser regelmæssigt og sikre hvert led i organisationens cloudøkosystem.


0 svar til “Klue OAuth-brud driver kampagne for tyveri af Salesforce-data”