El estado de las cosas
Klue confirmó que un atacante usó una credencial heredada comprometida para obtener tokens OAuth. Con esos tokens accedió a entornos de Salesforce de clientes y extrajo datos mediante scripts en Python durante casi 24 horas.
- Afectados: incluye a la firma de ciberseguridad Huntress, que perdió contactos comerciales, cotizaciones y mensajes de ventas.
- No comprometido: datos propios de Klue, contraseñas, información de tarjetas de pago ni datos de ingeniería de Huntress.
- Respuesta inmediata: Klue revocó credenciales, eliminó código malicioso, deshabilitó integraciones y contrató a CrowdStrike.
Por qué importa
Salesforce desactivó la integración de la app Klue Battlecards en su plataforma como medida de protección. Esto impide que cualquier organización use la conexión hasta nuevo aviso, lo que afecta procesos de inteligencia competitiva de sus clientes.
El ataque no explotó una vulnerabilidad de Salesforce, sino una falla en la seguridad del tercero integrado. Esto subraya que el riesgo en cadenas de suministro de software sigue siendo un punto ciego común.
Lo que no se dice
Icarus es un grupo de extorsión relativamente nuevo que ya opera con tácticas maduras: reconocimiento lento de objetos en Salesforce antes de exfiltrar datos masivamente. Aún no se sabe cuántas organizaciones fueron extorsionadas ni si ya pagaron.
Qué sigue
Salesforce mantendrá la integración deshabilitada hasta que Klue demuestre que su infraestructura es segura. Klue continúa la investigación con apoyo de CrowdStrike y notificó a las autoridades. Se espera que más víctimas revelen el impacto en los próximos días.