
Klue 外洩又有第二批人勒索:SaaS token 風險唔會一句刪咗就完
海外 B2B SaaS 拎住 CRM 權限,事故一爆就唔止一間公司要執手尾
件事點解咁麻煩
Klue 呢間做 competitive intelligence / market research 嘅 B2B SaaS,本來係俾 sales 同 marketing team 將 Salesforce、Gong 等資料接入去,幫公司睇競爭對手、deal 輸贏同客戶脈絡。TechCrunch 指,Klue 喺客戶更新入面話,佢哋仲同自稱 Icarus 嘅威脅者溝通,對方聲稱正刪除偷走嘅 Klue 客戶資料,Icarus 網站亦一度 offline。聽落似就快收尾,但做事故處理,重點係資料有冇流出過 Klue 同客戶控制範圍。
第二批勒索者殺到
麻煩位就喺呢度:TechCrunch 話,Klue 告訴客戶,Icarus 又提到有另一批黑客正直接向 Klue 客戶勒索。呢批人聲稱由 Icarus 嗰邊攞到 Klue 客戶資料,仲喺自己網站列出聲稱受影響公司名單,聲稱總數有 195 間。呢啲講法暫時冇獨立核實,Klue 亦話 Icarus 表示另一方只得部分客戶樣本,未必係全套資料。問題係,勒索唔使有全套,幾個真樣本已經夠用嚟製造恐慌,逼法務同 PR 開工。
舊 credential 同 OAuth token
Klue 早前公開講,入侵同一個同 integration service 有關嘅 legacy credential 有關;TechCrunch 後續引述 Klue 發言人話,嗰個 credential 原本喺 2022 年畀第三方做 limited pilot 用。攻擊者攞到入場券之後,下一步係攞 OAuth token,再用呢啲 token 入到客戶連住嘅 Salesforce、Gong 或其他雲端環境。呢類 token 好似 SaaS 之間嘅通行證,平時方便自動同步,出事時就可以俾攻擊者低調咁大量拉走資料。
唔好太信刪咗
Klue 話已撤銷受影響憑證同 token、移除未授權 code、暫停可能受影響 integration,亦搵咗 CrowdStrike 幫手調查。呢啲係基本動作,但「黑客話刪咗」仍然只可以當成一個未核實訊號。資料一經下載,就可能有副本、樣本、轉手、二手勒索;就算原本嗰組人真係刪咗,另一組人拎住截圖、欄位名或者幾條真紀錄,都足以扮到好似掌握全局。安全團隊要當外洩處理,唔好用「對方承諾」做風險評估。
未必係密碼,但一樣麻煩
Huntress、LastPass 等公司已各自發通知。多數講法都指向 CRM / sales 資料:公司名、聯絡人、職位、電話、電郵、地址、產品使用、報價、機會紀錄、support case 同 sales message。呢啲未必係密碼或者付款卡資料,但對 phishing 好夠用。攻擊者可以拎住真客戶名、真 deal 脈絡、真 support case,扮供應商、扮 account manager,叫你更新付款資料、重設登入、交 API key,會比一般垃圾電郵更易呃到人。
香港公司點樣自查
香港公司未必用 Klue,但用海外 sales intelligence、CRM add-on、marketing research、chatbot、AI note taker 嘅場景唔少見。IT 同 RevOps 要即刻問三樣嘢:第一,邊啲第三方 app 有 Salesforce、HubSpot、Gong、Google Drive、Slack 權限;第二,scope 係咪過闊,有冇 read all、refresh token、長期 service account;第三,pilot 完咗嘅 credential 有冇自動 revoke。唔好等供應商出事先盤點,因為嗰陣先搵 token,通常已經慢咗半拍。
通知要追問到位
收到供應商 incident notice,唔好淨係接受「已 contain」同「冇 evidence」呢類句。要追問受影響時間窗、接入過邊個平台、資料類別、token 有冇 rotate refresh token、service account 有冇停、API log 有冇異常大量 query、IOC 有冇提供畀客戶、會唔會通知下游客戶。Datadog 同 ReliaQuest 嘅分析都提到,今次可疑活動有 REST API 大量查詢、QueryMore 分頁同 Python user-agent 味道,呢啲先係 IT 可以落手 hunt 嘅線索。
要改嘅習慣
呢單事亦提醒公司要重新執 CRM 入面啲資料習慣。Salesforce 入面嘅 free-form note、support case、opportunity record,唔應該擺密碼、API key、私人文件、客戶冇預期會俾第三方 integration 讀到嘅內容。SaaS 供應鏈風險講到底係權限管理:每個 integration 都要有 owner、expiry、least privilege、log review 同定期 token rotation。Klue 今次亦反映,供應商要交代清楚事故時間線、受影響範圍,同第三方 credential 點解放咗四年都未 revoke。
參考來源
- TechCrunch — Hacked Klue says criminals are deleting stolen customer data, but now other hackers are making threats — original report
- An Update on the Recent Klue Security Incident — Klue 官方公開事故說明,列出 legacy credential、OAuth token 同補救動作。
- Klue says hackers stole credential from 2022 that led to customer data breaches — 補充 2022 limited pilot credential 背景同 Klue 未解釋嘅位。
- Cybercrime Breaches Klue: Salesforce Data Impacted for Many Victims, including Huntress — 受影響公司公開調查,交代 Salesforce 資料類別、外洩後續同 phishing 風險。
- Detecting the Klue supply chain attack in Salesforce instances — 提供 Salesforce log hunting 線索,例如 Klue Battlecards、OAuth refresh token、QueryMore 同 Python user-agent。
- Klue Integration Abused in Salesforce Data Theft — 分析 OAuth abuse 模式、REST API 查詢量同類似 Salesloft Drift/Gainsight 攻擊脈絡。
- Klue Supply Chain Incident & LastPass Response — 受影響公司官方回應,列出 CRM/support case 類資料同 token rotation 動作。
- Salesforce Trust Status: Klue Battlecards app connection — Salesforce 官方 status,說明已停用 Klue Battlecards app connection,問題限制喺 app connection。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







