新聞

6月18日Salesforce發布資安公告,表示他們近期偵測到Klue Battlecards應用程式出現異常活動,部分用戶資料疑似遭未經授權存取,因此暫停該應用程式與Salesforce之間的連結。後續AI競爭情報公司Klue也證實發生事故,攻擊者透過與整合服務相關的外流憑證得到存取權限,進而竊取多個用戶的Salesforce等第三方平臺資料。相關消息一出,很快有資安公司證實受害。

威脅情報公司Huntress在Salesforce發布公告的同一天發布部落格文章,表示他們也受到這起事故影響,該公司暴露的檔案僅限於存放在Salesforce的資料,包括企業聯絡資訊、企業名稱、試用或使用的產品、訂閱資訊,以及銷售溝通資訊與備註資料。與Huntress產品或基礎設施相關的資料,遙測、密碼、付款資訊均未受到影響。

Huntress也透露資安事故發生的經過。這起事故最早發生在6月11日,攻擊者在Klue後端系統中植入惡意程式碼,能夠竊取客戶用來連接第三方平臺的OAuth權杖(token)。Klue於隔日發現異常行為,並注意到來源不明的網路連線。6月13日,Klue向客戶發出通知,但未透露有哪些客戶受到影響。直到6月16日,Huntress員工收到主旨為「top secret email」的勒索信,駭客聲稱Huntress的資料已被下載,並要脅48小時內進行聯繫。

針對攻擊者入侵Klue的手段,疑似利用一組長期未用但仍有效的憑證,此為Klue測試第三方整合所建立,後來未實際運用。駭客以此取得初始存取權限,滲透Klue基礎設施,竊取客戶用於連接CRM工具的OAuth權杖,最終直接查詢並匯出受害客戶的CRM資料。駭客自稱mr bean,並提供加密通訊平臺Session的聯絡ID,根據暗網的資訊比對,Huntress認為攻擊者的身分應為新興勒索組織Lcarus。