
Klue 舊憑證連累多間網絡保安公司,Salesforce 資料外洩揭 SaaS 風險
第三方 SaaS integration 一出事,CRM 聯絡資料就跟住有風險
一粒舊憑證拖到幾遠
Klue 呢單唔似一般「某公司資料外洩」咁簡單。TechCrunch 報道,Huntress、HackerOne、Jamf、Recorded Future、Tanium、Snyk、OneTrust 等公司,都公開確認因為 Klue 事件有資料俾人拎走。Klue 喺原文刊出時未交代總共有幾多客戶受影響,呢點要講清楚;而各公司公告講得好一致:主要係 Salesforce/CRM 一類商務資料,唔代表每間公司嘅產品、server 或 security platform 俾人打穿。

圖片:Klue
Klue 自己講咗咩
Klue CEO Jason Smith 6 月 18 日發文,話 6 月 12 日發現 integration infrastructure 有未授權活動。Klue 嘅講法係,攻擊者用咗一組已外洩嘅舊憑證,入到 integration service,再攞到 Klue 連去客戶第三方平台嘅 OAuth tokens,包括 Salesforce。Klue 話事件限於受影響第三方平台,暫時冇證據顯示客戶存放喺 Klue 平台嘅內容(customer content)受影響;公司亦話已 revoke 相關 credentials 同 tokens、移除未授權 code、暫停可能受影響嘅 integrations,再請 CrowdStrike 幫手調查。
各公司洩嘅多數係 CRM 資料
HackerOne 講得最清楚:有人經 Klue 嘅 OAuth integration 入到佢哋嘅 Salesforce,複製咗一批 CRM 資料;受影響係商務聯絡資料、電郵、電話、銷售帳戶同商機紀錄,HackerOne 話產品同基建冇受影響,CRM 入面亦唔容許存放客戶漏洞資料。Jamf 就話有第三方經 Klue integration 存取 Jamf 嘅 Salesforce instance data,暫時相信主要係商務資料欄位,亦提醒有人可能用 Salesforce 聯絡資料做 phishing。Huntress 同 Snyk 嘅講法亦差唔多:產品、基建、telemetry、密碼、付款資料唔喺今次範圍入面,受影響偏向聯絡、銷售、報價、支援個案嘅標題同描述呢類商務資料。
點解第三方 SaaS 特別麻煩
SaaS integration 最麻煩嘅位,係權限通常長期有效,仲要唔只係 login 一次咁簡單。Salesforce 官方文件講,connected app 收到 access token 之後,可以用 refresh token 攞新 session;refresh token 策略如果放到「valid until revoked」,就代表 admin 或用戶唔 revoke,條路就會留低。Klue 呢次嘅「legacy」字眼好刺眼,因為好多公司試完一個 app、轉咗流程、甚至供應商換咗人,OAuth app 同 service account 仲係掛喺 CRM 入面,平時冇人睇。
另一個背景係,market intelligence、sales enablement、AI SaaS 呢類工具,價值就係幫你食入 Salesforce、Gong、Slack、Google Drive、HubSpot 等資料,再整理成競爭情報、通話摘要同銷售指引。功能愈好,通常代表連接愈深;供應商端嘅 token vault 或 integration service 一出事,攻擊者手上多咗一條去多間公司 CRM 嘅側門,範圍可以大過一個供應商嘅 database 好多。呢點喺採購流程好易俾忽略,因為大家通常問 SOC 2、問 DPA、問 data residency,但好少逐條 OAuth scope 同 refresh token policy 拎出嚟審。
勒索部分要歸因清楚
TechCrunch 引述 Icarus leak site,話呢個組織聲稱為 Klue 事件負責,仲話如果冇收到贖金就會公開資料。Huntress 就話,佢哋收到勒索電郵,寄件 domain 嚟自幾個澳洲零售相關網域,Huntress 相信對方借用咗受損 mail server;Huntress 亦用 Session ID 同 leak site 資料,判斷 Icarus 參與嘅可信度高。到原文刊出時為止,事實層級係:有組織聲稱、Huntress 有高信心歸因,但外界仲未掌握完整證據鏈,亦未見執法機構公布完整定論。
公司 IT 而家應該睇咩
如果公司有用 Salesforce、HubSpot、Gong 呢類 SaaS,或者有第三方供應商連住公司系統,第一步先拉一份 connected apps / OAuth usage 清單:邊個 app 有 API 權限、用邊個 user 授權、last used 幾時、scope 有幾闊、refresh token 幾時會過期、可唔可以強制輪換。跟住要 revoke 已經冇人負責嘅 integration、改用專用低權限 integration user、開 API anomaly logging,遇到大量 Salesforce query、奇怪 User-Agent、海外 IP,就唔好等供應商電郵先開始查。
採購同合規都要跟埋。問 vendor 有冇保存 refresh tokens、token 有冇加密同定期 rotate、員工裝置上有冇 EDR/MDM、secret 會唔會落到開發人員電腦、客戶要 logs 時幾耐畀到、出事幾多小時內通知。今次 TechCrunch 都提到,類似 Snowflake、Salesloft、Gainsight 呢啲大規模 SaaS 事件,攻擊者愈嚟愈鍾意打有大量客戶連接嘅中間層。你用得愈多 AI/SaaS 自動化,就愈要當 OAuth token 係生產系統 credential 咁管,唔可以當成「裝咗個 app」咁輕手。
下一步
原文刊出時,呢單案仲有幾個空位:Klue 未講清受影響客戶總數,唔同公司公開嘅資料範圍亦未必一樣,勒索組織聲稱會公開資料嘅部分仲要等再多啲證據。最實際嘅處理方式係而家就審一輪 OAuth/token 權限,尤其係幾年前試用、已經冇 owner、但仲有 CRM access 嘅 integration。舊 token 唔會自己消失,SaaS 供應鏈風險就係咁一路堆高。
參考來源
- TechCrunch — Klue hack results in data breach at several cybersecurity firms — original report
- An Update on the Recent Klue Security Incident - Klue — Klue CEO 官方 update,交代 legacy credential、OAuth tokens、停用 integrations 同 CrowdStrike response。
- Cybercrime Breaches Klue: Salesforce Data Impacted for Many Victims, including Huntress — Huntress 調查文,列出 Salesforce/Gong exfiltration、資料範圍、Icarus 線索同建議處理。
- Security Advisory: HackerOne's Response to the Klue Breach — 官方 advisory,確認受影響範圍限於 CRM / Salesforce data,產品同漏洞資料未受影響。
- Klue Third-Party Cybersecurity Incident - Jamf — 官方公告,確認 Jamf Salesforce instance data 經 Klue integration 受未授權存取,同時提醒 phishing 風險。
- Third-Party Vendor Security Incident (Klue) - Snyk Status — status update,列出 Snyk 受影響資料類型,同產品、services、infrastructure 未 involved。
- OAuth 2.0 Refresh Token Flow | Salesforce Developers — Salesforce 官方 OAuth refresh token 文件,補 connected app token 點樣換新 session 嘅背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







