Klue 舊憑證連累多間網絡保安公司,Salesforce 資料外洩揭 SaaS 風險
Tech News

Klue 舊憑證連累多間網絡保安公司,Salesforce 資料外洩揭 SaaS 風險

圖片:via TechCrunch — https://techcrunch.com/2026/06/22/klue-hack-results-in-data-breach-at-several-cybersecurity-firms/
TechLab 編輯部(譯)·

第三方 SaaS integration 一出事,CRM 聯絡資料就跟住有風險

一粒舊憑證拖到幾遠

Klue 呢單唔似一般「某公司資料外洩」咁簡單。TechCrunch 報道,Huntress、HackerOne、Jamf、Recorded Future、Tanium、Snyk、OneTrust 等公司,都公開確認因為 Klue 事件有資料俾人拎走。Klue 喺原文刊出時未交代總共有幾多客戶受影響,呢點要講清楚;而各公司公告講得好一致:主要係 Salesforce/CRM 一類商務資料,唔代表每間公司嘅產品、server 或 security platform 俾人打穿。

Klue 官方 security incident update 嘅文章橫幅圖

圖片:Klue

Klue 自己講咗咩

Klue CEO Jason Smith 6 月 18 日發文,話 6 月 12 日發現 integration infrastructure 有未授權活動。Klue 嘅講法係,攻擊者用咗一組已外洩嘅舊憑證,入到 integration service,再攞到 Klue 連去客戶第三方平台嘅 OAuth tokens,包括 Salesforce。Klue 話事件限於受影響第三方平台,暫時冇證據顯示客戶存放喺 Klue 平台嘅內容(customer content)受影響;公司亦話已 revoke 相關 credentials 同 tokens、移除未授權 code、暫停可能受影響嘅 integrations,再請 CrowdStrike 幫手調查。

各公司洩嘅多數係 CRM 資料

HackerOne 講得最清楚:有人經 Klue 嘅 OAuth integration 入到佢哋嘅 Salesforce,複製咗一批 CRM 資料;受影響係商務聯絡資料、電郵、電話、銷售帳戶同商機紀錄,HackerOne 話產品同基建冇受影響,CRM 入面亦唔容許存放客戶漏洞資料。Jamf 就話有第三方經 Klue integration 存取 Jamf 嘅 Salesforce instance data,暫時相信主要係商務資料欄位,亦提醒有人可能用 Salesforce 聯絡資料做 phishing。Huntress 同 Snyk 嘅講法亦差唔多:產品、基建、telemetry、密碼、付款資料唔喺今次範圍入面,受影響偏向聯絡、銷售、報價、支援個案嘅標題同描述呢類商務資料。

點解第三方 SaaS 特別麻煩

SaaS integration 最麻煩嘅位,係權限通常長期有效,仲要唔只係 login 一次咁簡單。Salesforce 官方文件講,connected app 收到 access token 之後,可以用 refresh token 攞新 session;refresh token 策略如果放到「valid until revoked」,就代表 admin 或用戶唔 revoke,條路就會留低。Klue 呢次嘅「legacy」字眼好刺眼,因為好多公司試完一個 app、轉咗流程、甚至供應商換咗人,OAuth app 同 service account 仲係掛喺 CRM 入面,平時冇人睇。

另一個背景係,market intelligence、sales enablement、AI SaaS 呢類工具,價值就係幫你食入 Salesforce、Gong、Slack、Google Drive、HubSpot 等資料,再整理成競爭情報、通話摘要同銷售指引。功能愈好,通常代表連接愈深;供應商端嘅 token vault 或 integration service 一出事,攻擊者手上多咗一條去多間公司 CRM 嘅側門,範圍可以大過一個供應商嘅 database 好多。呢點喺採購流程好易俾忽略,因為大家通常問 SOC 2、問 DPA、問 data residency,但好少逐條 OAuth scope 同 refresh token policy 拎出嚟審。

勒索部分要歸因清楚

TechCrunch 引述 Icarus leak site,話呢個組織聲稱為 Klue 事件負責,仲話如果冇收到贖金就會公開資料。Huntress 就話,佢哋收到勒索電郵,寄件 domain 嚟自幾個澳洲零售相關網域,Huntress 相信對方借用咗受損 mail server;Huntress 亦用 Session ID 同 leak site 資料,判斷 Icarus 參與嘅可信度高。到原文刊出時為止,事實層級係:有組織聲稱、Huntress 有高信心歸因,但外界仲未掌握完整證據鏈,亦未見執法機構公布完整定論。

公司 IT 而家應該睇咩

如果公司有用 Salesforce、HubSpot、Gong 呢類 SaaS,或者有第三方供應商連住公司系統,第一步先拉一份 connected apps / OAuth usage 清單:邊個 app 有 API 權限、用邊個 user 授權、last used 幾時、scope 有幾闊、refresh token 幾時會過期、可唔可以強制輪換。跟住要 revoke 已經冇人負責嘅 integration、改用專用低權限 integration user、開 API anomaly logging,遇到大量 Salesforce query、奇怪 User-Agent、海外 IP,就唔好等供應商電郵先開始查。

採購同合規都要跟埋。問 vendor 有冇保存 refresh tokens、token 有冇加密同定期 rotate、員工裝置上有冇 EDR/MDM、secret 會唔會落到開發人員電腦、客戶要 logs 時幾耐畀到、出事幾多小時內通知。今次 TechCrunch 都提到,類似 Snowflake、Salesloft、Gainsight 呢啲大規模 SaaS 事件,攻擊者愈嚟愈鍾意打有大量客戶連接嘅中間層。你用得愈多 AI/SaaS 自動化,就愈要當 OAuth token 係生產系統 credential 咁管,唔可以當成「裝咗個 app」咁輕手。

下一步

原文刊出時,呢單案仲有幾個空位:Klue 未講清受影響客戶總數,唔同公司公開嘅資料範圍亦未必一樣,勒索組織聲稱會公開資料嘅部分仲要等再多啲證據。最實際嘅處理方式係而家就審一輪 OAuth/token 權限,尤其係幾年前試用、已經冇 owner、但仲有 CRM access 嘅 integration。舊 token 唔會自己消失,SaaS 供應鏈風險就係咁一路堆高。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook