Утечка
Кибербезопасность: утечка данных Klue OAuth связана с «Икарусом» и кражой данных Salesforce.
Кибербезопасность: утечка данных Klue OAuth связана с «Икарусом» и кражой данных Salesforce.
BleepingComputer··5 мин чтения
Платформа Market intelligence Klue пострадала от утечки OAuth, что позволило группе под названием "Икар" ("Icarus") выхватив данные CRM Salesforce из нескольких организаций в ходе продолжающейся кампании extortion. Источники сообщили BleepingComputer о нападении昨-day, рассказывая нам, что несколько организаций потеряли свои данные Salesforce и теперь сталкиваются с extortionной группой, относительно новым extortionным коллективом. Cybersecurity firms ReliaQuest и Huntress оба публиковали отчеты о безопасности, подтверждая инцидент безопасности, причем Huntress заявляла, что их данные Salesforce были выхвачены в нападении. Salesforce с момента Disabled integration Klue Battlecards на своей платформе, пока не будет investigated breach. "Чтобы защитить наших клиентов, Salesforce disabled connection между Klue Battlecards aplicacijí, installed by individual customers, и Salesforce частью нашей реакции на recent security incident," Salesforce warned yesterday . "As a result, organizations will not be able to connect to Salesforce via this app until further notice." Если у вас есть любая информация о этом инциденте или других неоткрытых нападениях. Вы можете связаться с нами конфиденциально по Signal под номером 646-961-3731 или по электронной почте tips@bleepingcomputer.com. Разграбленные креденциальные данные OAuth использовались для разбирательства данных Salesforce. ReliaQuest заявил, что attackers получили доступ к учетным записям интеграции Klue Battlecards и использовали токены OAuth связанные с клиентскими Salesforce-инстансами для проведения посягательств на конфиденциальную информацию. Исследователи observed угрозы, генерируя токены OAuth и затем использовать автоматические скрипты Python для запроса API Salesforce REST в течение nearly 24 часов. Деятельность началась с reconnaissance организации Salesforce instances через endpoint '/services/data/v59.0/sobjects' перед вытеснением данных по endpoint '/services/data/v59.0/query'. ReliaQuest said, что для одной из организаций, attackers slowly mapped out их Salesforce-объекты, чтобы определить ценные объекты и затем быстро stole data, когда они знали, что хотят. "Теперь первый этап был медленным, steady pull designe Действия кибератак на Salesforce треть-party интеграции closely напоминали предыдущие случаи кражи данных, связанных с Salesforce, perpetrated ShinyHunters группой extortion. Однако исследователи не смогли признать угрозу и обнаружили, что это было сделано не ShinyHunters, а, скорее, новым угрозным актором, известным как "Icarus", который уже начал отправлять email-нападения на клиентов Klue, пострадавших от взлома. Обменялся с BleepingComputer рansom-нотик, в котором использовался псевдоним "mr bean" и включался Session Messenger ID для контакта. Сайт угрозы Icarus также содержит сообщение, которое указывает на extortion-кампанию, с простым постом под названием "Get Ready", в котором говорится: "Большая корпорация будет включена в список. быть готовыми." Сайт угрозы Icarus Source: BleepingComputer Учитывается, что Icarus уже начал действовать и рассматривается как новое угрозное акторство. Кибербезопасность: Кому подвергся ущерб漏овский атакующий «Клю»? Представитель компании Huntress сообщил, что компания Huntress была одной из жертв атаки «Клю», подтверждая, что они получили аналогичный уведомление оansomии, как и reported BleepingComputer. Однако Session ID, использованный в последних email'ах, был разным и соответствовал тому, что было размещено на Icarus-лаке. «В первом email'е подозреваемый предлагает, 'напишите нам по сессии' (sic),» сообщил Huntress . «Сессионный ID, который они предоставили, совпадал с теми же значениями, которые были размещены на тёмном интернет-лаке группы атакующего «Икарус». Компания Klue объединила свой продукт Battlecards с платформами третьих сторон. Атакующие reportedly использовали Dormant, но все еще активный креденталь, созданный для прототипа интеграции Klue. После получения доступа к окружению Klue они похитили OAuth-токены клиентов и использовали их для запросов связанных Salesforce-окружений напрямую. Klue позже отключил интеграции с Salesforce, HubSpot, SharePoint, Zoom, Gong, Chorus, Clari, Google Drive и Slack в ответ на инцидент. Huntress заявила, что похищенное данные включают информацию о CRM, включая бизнес-контакты, обмены сообщениями, цены за услуги, отчеты об конкуренции, а также данные о аккаунтах. Компания по кибербезопасности said, что нет никаких доказательств того, что угроза интеллектуальной безопасности, клиентская telemetry, пароли, информация о картах платежей или системы инженерного обеспечения была compromissova. обе ReliaQuest и Huntress поделились IP-адресами связанными с атаками, которые приведены ниже: 138.226.246.94 212.86.125.24 213.111.148.90 94.154.32.160 Организации, использующие интеграции Klue, рекомендуют проверить Salesforce и связанные SaaS-логики для активности происхождения Из этих адресов отмените и вращайте токены OAuth, прекратите активные сессии, и проверьте логи Salesforce на необычную активность API. Проверяйте каждую шапку до того, как атакующие сделают это. Было зарегистрировано 54% успешных нападений в журнале безопасности, а на них было уведомлено только 14%. Остальные проходит через вашу среду без видимого воздействия. Документ "Пикус" показывает, как тестирование взлома и атаки проверяет правила SIEM и EDR, чтобы угрозы не проникали в detection. Пожалуйста, прочитайте документ — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
