威脅情報公司Huntress證實遭到Klue供應鏈攻擊事故影響

6月18日Salesforce發布資安公告, 表示他們近期偵測到Klue Battlecards應用程式出現異常活動 ,部分用户資料疑似遭未經授權存取,因此暫停該應用程式與Salesforce之間的連結。後續AI競爭情報公司Klue也證實發生事故,攻擊者透過與整合服務相關的外流憑證得到存取權限,進而竊取多個用户的Salesforce等第三方平台資料。相關消息一出,很快有資安公司證實受害。

威脅情報公司Huntress在Salesforce發布公告的同一天 發布部落格文章 ,表示他們也受到這起事故影響,該公司暴露的檔案僅限於存放在Salesforce的資料,包括企業聯絡資訊、企業名稱、試用或使用的產品、訂閲資訊,以及銷售溝通資訊與備註資料。與Huntress產品或基礎設施相關的資料,遙測、密碼、付款資訊均未受到影響。

Huntress也透露資安事故發生的經過。這起事故最早發生在6月11日,攻擊者在Klue後端系統中植入惡意程式碼,能夠竊取客户用來連接第三方平台的OAuth權杖(token)。Klue於隔日發現異常行為,並注意到來源不明的網路連線。6月13日,Klue向客户發出通知,但未透露有哪些客户受到影響。直到6月16日,Huntress員工收到主旨為「top secret email」的勒索信,駭客聲稱Huntress的資料已被下載,並要脅48小時內進行聯繫。

針對攻擊者入侵Klue的手段,疑似利用一組長期未用但仍有效的憑證,此為Klue測試第三方整合所建立,後來未實際運用。駭客以此取得初始存取權限,滲透Klue基礎設施,竊取客户用於連接CRM工具的OAuth權杖,最終直接查詢並匯出受害客户的CRM資料。駭客自稱mr bean,並提供加密通訊平台Session的聯絡ID,根據暗網的資訊比對,Huntress認為攻擊者的身分應為新興勒索組織Lcarus。