
Klue 近四年前舊 credential 未收走,SaaS token 變外洩入口
Klue 事故講到尾係 SaaS 權限冇到期日,sales 工具都要盤點
發生咩事
Klue 呢單值得睇,因為劇本好熟:公司用一堆 SaaS 幫 sales、marketing、customer success 跑流程,第三方工具攞住 OAuth token 連去 Salesforce、Gong 呢類核心系統;平時好方便,出事嗰陣就變成一條好闊嘅旁門。Klue 官方話,6 月 12 日發現部分 integration infrastructure 有未授權活動,攻擊者經一粒同 integration service 有關嘅舊 credential 入去,之後攞到連接客戶第三方平台嘅 OAuth tokens。
2022 年 pilot 先係刺眼位
TechCrunch 今次補到最關鍵嗰截:Klue 回應指,涉事 credential 原本喺 2022 年畀第三方做 limited pilot 用。問題係,pilot 做完之後,點解 credential 到 2026 年 6 月仲有效?Klue 暫時冇公開講個 pilot 目的、第三方係邊間、跑咗幾耐,亦冇交代點解收尾時冇撤銷。睇到呢度,重點唔止係黑客偷 key,而係一粒測試用 credential 放咗近四年,最後通到客戶資料。
OAuth token 點解咁危險
OAuth token 本身唔係壞嘢,佢係 SaaS 互相授權嘅正常方法,問題係佢好多時代表一個非真人身份:service account、connected app、integration user。呢類身份唔會放假、唔會轉工、唔會喺 HR offboarding 清單出現,但權限可以好大,仲可能長期有效。ReliaQuest 觀察到攻擊者用 Klue integration service account 跑自動化 REST API query,大量拉 Salesforce CRM records;Huntress 嘅技術記錄亦指向 Python user-agent、QueryMore、v59.0 query endpoint 呢類 API 層活動。換句話講,攻擊者唔使入你公司內網,都可以用「受信任 app」個身份慢慢搬資料。
受影響資料唔好講大,但都唔輕
而家公開到嘅資料類型,主要係 CRM 同 sales / support 相關。LastPass 官方話,今次經 Klue 事件接觸到嘅資料包括客戶姓名、電話、電郵、地址、support case 同 sales / CRM 資料;同時強調 LastPass 產品、server、vault 冇受影響。Huntress 就話攻擊者複製咗佢哋嘅 Salesforce 資料,例如 business contacts、報價、sales message、subscription 同機會記錄,冇 threat data、密碼、付款卡資料、agent telemetry 或工程資料。呢啲唔係成個密碼庫俾人搬走,但足夠畀釣魚、冒充 sales、針對性勒索同商業情報外洩玩到好盡。
Salesforce 已經斷 Klue Battlecards 連線
Salesforce 6 月 17 日嘅 status notice 指,已經停用 Klue Battlecards app 同 Salesforce 之間嘅連接,原因係偵測到同 app 有關嘅異常活動,可能令部分客戶資料經 app connection 遭未授權存取;Salesforce 亦指問題限於 Klue app connection,唔係 Salesforce 平台漏洞。呢句好重要,因為好多公司聽到「Salesforce data leak」會自然諗係 Salesforce 爆。今次更貼近 SaaS supply chain:你冇直接俾黑客入 Salesforce,但你授權過嘅 app 俾人攞住 token 入去。
真正要清嘅係試用同離職手尾
好多公司做 POC、pilot、AI workflow、sales automation,都會快手開 connected app、API key、OAuth client、service account,試完之後就由 Slack thread 同舊 ticket 埋葬。呢啲手尾平時未必有人理,到供應商、承包商或者舊 integration 出事,先發現當年個試用其實一直未收乾淨。Klue 今次最值得記低嘅教訓係:權限要有 owner、用途、到期日同清理證據,唔可以淨係靠大家記得某粒 key 當年係邊個開。
公司而家可以點做
用開 Salesforce、HubSpot、Gong、Zoom、Slack、Google Drive 呢類 SaaS 嘅公司,尤其 sales 同 marketing stack 好雜嗰啲,應該即刻盤點 connected apps 同 OAuth grants:邊啲 app 仲用緊、邊啲係 pilot、邊啲 owner 已經走咗、邊啲 service account 冇人認頭。高風險項目可以 revoke stale token、rotate client secret、清 refresh token、停用冇 owner 嘅 service account,再睇 API logs 有冇異常 query volume、陌生 IP、奇怪 user-agent。對香港中小企同 startup 嚟講,唔使等自己出現喺受害名單先做,因為你用嘅海外 SaaS 同樣會經第三方工具串埋一齊。
下一步睇 Klue 交代幾多
Klue 已經話撤銷受影響 credentials 同 tokens、移除未授權 code、停用可能受影響 integrations、通知 law enforcement,亦搵咗 CrowdStrike 幫手查。不過核心問題仲係懸住:2022 年嗰粒 credential 點解仲活到 2026 年?第三方 pilot 收尾流程有冇 audit trail?客戶到底有幾多、資料類型同記錄數量去到邊?呢啲先係企業 IT、security 同 RevOps 團隊下一步要追嘅答案。
參考來源
- TechCrunch — Klue says hackers stole credential from 2022 that led to customer data breaches — original report
- An Update on the Recent Klue Security Incident — Klue 官方確認事件、OAuth token 影響範圍同初步處理。
- Salesforce Trust Status ID# 20000257 — Salesforce 官方 status notice,確認停用 Klue Battlecards app 連線。
- Klue Supply Chain Incident & LastPass Response — LastPass 官方講明受影響資料類型,同 vault / core service 冇受影響。
- Cybercrime Breaches Klue: Salesforce Data Impacted for Many Victims, including Huntress — 受影響公司公開技術時間線、資料範圍同調查建議。
- Klue Integration Abused in Salesforce Data Theft — 技術背景,解釋 OAuth abuse、REST API query 同防守動作。
- Secrets Management Cheat Sheet — 用嚟核對 secrets / credential 生命週期、rotation 同 audit 基本做法。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







