موجز التهديدات

حادثة تسرب سلسلة التوريد لـ Klue: سرقة رموز OAuth، تسرب بيانات Salesforce لحوالي 200 شركة

يونيو 2026، تم استغلال البنية التحتية للتكامل لدى مزود SaaS "Klue"، مما أدى إلى سرقة رموز OAuth وتسريب بيانات ما يقرب من 200 عميل من العملاء النهائيين، بما في ذلك شركات الأمان مثل Huntress وRecorded Future. تحليل أساليب الهجوم، التأثير على الشركات، وتوصيات دفاعية.

نظرة عامة على الحدث

في يونيو 2026، هجوم على سلسلة التوريدات استهدف مزود SaaS "Klue" أثر على ما يقرب من 200 منظمة تابعة، بما في ذلك العديد من شركات الأمن السيبراني مثل Huntress وRecorded Future وTanium وJamf. استغل المهاجمون بيانات اعتماد مهملة في البنية التحتية للتكامل الخاصة بـ Klue، ونجحوا في سرقة رموز OAuth، مما أتاح لهم الوصول إلى بيئات Salesforce المتصلة بالعملاء، وسرقة معلومات الاتصال التجارية وبيانات المبيعات. قامت منظمة التهديد "Icarus" بالابتزاز عبر موقع تسريب Tor، ولكن بعد ذلك تعرضت هي نفسها للاختراق، وسقطت البيانات المسروقة مرة أخرى في أيدي طرف غير مصرح به آخر.

التحليل الفني والمخاطر

سلسلة الهجوم

اكتشف المهاجمون أولاً واستغلوا بيانات اعتماد مهملة منذ فترة طويلة ولكنها لا تزال صالحة في البنية التحتية للتكامل الخاصة بـ Klue (MITRE ATT&CK T1078: حسابات صالحة). من خلال هذه البيانات، دفع المهاجمون برمجيات خبيثة مخصصة لسرقة رموز OAuth التي فوضها العملاء لـ Klue للاتصال بأنظمتهم (T1528: سرقة رموز الوصول للتطبيقات). باستخدام هذه الرموز، تظاهر المهاجمون بأنهم Klue، واستفسروا من خلال واجهة برمجة التطبيقات الشرعية عن بيئات Salesforce الخاصة بالعملاء (T1550: استخدام مواد مصادقة بديلة)، واستخرجوا معلومات الاتصال التجارية وبيانات المبيعات (T1213: جمع البيانات من مستودعات المعلومات)، ونقلوها عبر خدمات الويب (T1567.002: النقل عبر خدمات الويب).

نطاق التأثير

لم تقتصر المنظمات المتأثرة على شركات الأمن السيبراني فحسب، بل شملت أيضًا مزودي التأمين ومنصات تحليل وسائل التواصل الاجتماعي وعملاء SaaS آخرين. لحسن الحظ، لم تتأثر منتجات العملاء الموجهة للعملاء أو البنية التحتية أو البيانات الهندسية الحساسة، كما لم تتعرض كلمات المرور ومعلومات بطاقات الدفع للخطر. ومع ذلك، كانت البيانات المسربة كافية لدعم هجمات التصيد الاحتيالي المستهدفة لاحقًا.

التسرب الثانوي

بعد أول ابتزاز من Icarus، ادعى طرف غير مصرح به آخر أنه حصل على نفس البيانات وشن جولة جديدة من الابتزاز، مما يشير إلى أن أنظمة المهاجم الأصلي قد تم اختراقها أيضًا. وهذا يزيد من خطر تسرب المزيد من البيانات ويعقد عملية الاستجابة للحادث.

تحليل التأثير على المؤسسات

المخاطر التشغيلية

تم تعطيل تكامل Salesforce المتأثر مؤقتًا، مما أدى إلى انخفاض كفاءة عمل الفرق التي تعتمد على Klue لتحليل معلومات السوق. يحتاج العملاء إلى مراجعة وتدوير جميع رموز OAuth المرتبطة يدويًا، مما يزيد من عبء التشغيل.

المخاطر المالية

إذا دفعت الشركات فدية الابتزاز، فقد تواجه خسائر مالية مباشرة. في الوقت نفسه، قد يؤدي تسرب البيانات إلى فرض غرامات لخرق العقود، خاصة مع العملاء الذين لديهم اتفاقيات مستوى الخدمة.

مخاطر الامتثال

قد تحتوي بيانات CRM المسربة على معلومات تعريف شخصية (PII)، مما قد يؤدي إلى تحقيقات تنظيمية وغرامات بموجب اللوائح مثل GDPR وCCPA. تحتاج المؤسسات المتأثرة إلى تقييم فئات البيانات وإخطار الجهات التنظيمية في الوقت المناسب.

مخاطر العلامة التجارية

بالنسبة لشركات الأمن مثل Huntress، قد تتأثر ثقة عملائها بسبب حادث سلسلة التوريدات الخاصة بها.### مخاطر العلامة التجارية

بالنسبة لشركات الأمان مثل Huntress، قد تتأثر ثقة عملائها بسبب حوادث أمن سلسلة التوريد الخاصة بها.

مخاطر البيانات

يمكن استخدام معلومات الاتصال التجارية المسربة في هجمات الهندسة الاجتماعية، مما يزيد بشكل كبير من مخاطر رسائل التصيد التي تستهدف كبار المسؤولين أو فرق المبيعات.

ملاحظات اتجاهات الصناعة

تصاعد هجمات سلسلة التوريد

هذه الحادثة ليست حالة معزولة. في السنوات الأخيرة، ازدادت هجمات سلسلة التوريد عبر تكاملات SaaS التابعة لجهات خارجية، مثل هجوم نقل MoveIt في عام 2023. يميل المهاجمون بشكل متزايد إلى استخدام رموز OAuth وواجهات برمجة التطبيقات المشروعة لإخفاء السلوك الضار.

أمان OAuth في بؤرة التركيز

إدارة رموز OAuth، كمكون أساسي للتفويض الحديث للهوية، أصبحت مخاطرة كبيرة إذا تمت بشكل سيئ. تحتاج المؤسسات إلى وضع استراتيجية لإدارة دورة حياة الرموز، بما في ذلك تقييد صلاحيات الرموز، وتدويرها بانتظام، ومراقبة الاستخدام غير الطبيعي.

مهاجمون يهاجمون بعضهم البعض

تكشف حادثة اختراق إيكاروس الثانية عن المنافسة والخيانة داخل النظام البيئي الإجرامي السري. يجب على المؤسسات أن تتوقع تداول البيانات بين مهاجمين متعددين، وأن ضغط الفدية لا يزول بانتهاء الحادثة الأولى.

توصيات الدفاع والاستجابة

على مستوى المؤسسة

  • أمن الهوية: تفعيل المصادقة متعددة العوامل (MFA) لجميع تكاملات الطرف الثالث، وفرض استخدام رموز قصيرة الأجل بدلاً من أوراق الاعتماد طويلة الأجل.
  • الثقة الصفرية: تطبيق مبدأ الحد الأدنى من الصلاحيات، وتقييد تطبيقات التكامل للوصول فقط إلى مجالات البيانات الضرورية.
  • إدارة الثغرات: تدقيق وإزالة أوراق الاعتماد والتكاملات المهملة أو غير المستخدمة بانتظام.

على المستوى التقني

  • SIEM/SOAR: دمج سجلات استخدام رموز OAuth، وتكوين قواعد التنبيه للكشف عن نشاط الرموز غير الطبيعي، مثل الطلبات من عناوين IP أو فترات زمنية غير نمطية.
  • EDR/XDR: مراقبة العمليات والاتصالات الشبكية غير الطبيعية على نقاط النهاية، خاصة الحركة الأفقية للوصول إلى أوراق الاعتماد.
  • استخبارات التهديدات: الاشتراك في مصادر مؤشرات الاختراق (IoC) ذات الصلة، وحظر عناوين IP الضارة المعروفة في الوقت المناسب (مثل 138.226.246[.]94 وغيرها).

على مستوى الإدارة

  • الاستجابة للحوادث: إعداد خطة خاصة لتسريبات الطرف الثالث، وتحديد الجهات التي يجب الاتصال بها مثل المستشار القانوني للمؤسسة وشركة التأمين وجهات إنفاذ القانون (مثل FBI).
  • إدارة مخاطر الطرف الثالث: إجراء تقييم أمني لمزودي SaaS الأساسيين، وطلب الكشف عن حوادث الأمن وخطط الطوارئ منهم.

رؤية SecurityPost

حادثة تسريب Klue تدق ناقوس الخطر مرة أخرى: مسؤولية أمن المؤسسة لم تعد مقتصرة على جدرانها النارية الخاصة. انتشار رموز OAuth عبر تكاملات الطرف الثالث يجعل كل نقطة اتصال مسارًا محتملاً للاختراق. في هذا الهجوم، استغل المهاجم أوراق اعتماد "مهملة" - والعديد من المؤسسات تفتقر إلى آليات فعالة لتنظيفها.

والأكثر إثارة للقلق هو ظاهرة التسريب الثانوي: اختراق المهاجم الأصلي نفسه يشير إلى وجود ثغرات داخل نظام برامج الفدية كخدمة (RaaS)، ويجب على المؤسسات أن تكون حذرة من إمكانية إعادة بيع البيانات عدة مرات.والأكثر إثارة للاهتمام هو ظاهرة التسريب الثانوي: حيث تعرض المهاجم الأصلي نفسه للاختراق، مما يشير إلى وجود ثغرات داخل نظام البرمجيات الخبيثة كخدمة (RaaS)، ويجب على الشركات أن تكون حذرة من إمكانية إعادة بيع البيانات عدة مرات. في المستقبل، ستصبح هجمات سلسلة التوريد المعتمدة على OAuth أكثر أتمتة، ويجب على الشركات دمج إدارة الهوية الطرف الثالث في بنية الثقة الصفرية، ومراجعة أمان تكامل SaaS كما تفعل مع الأنظمة الداخلية.

يوصى بأن يدرج كبير مسؤولي أمن المعلومات (CISO) "مخاطر التكامل" كمشروع مراجعة رئيسي في النصف الثاني من عام 2026، مع التركيز بشكل خاص على مقدمي الخدمات الذين يديرون رموز OAuth المستضافة.

مسار الأدلة · securitypost

تضع securitypost هذه الملاحظة ضمن موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني. موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني يوضح الزاوية التحريرية المحلية: ينبغي فتح روابط المصادر قبل إعادة استخدام الملخص. ما زالت التواريخ والأسماء وتغيرات الحالة تحتاج إلى تحقق.

Source URL

  1. https://www.rescana.com/post/klue-supply-chain-breach-exposes-oauth-tokens-and-salesforce-data-in-multi-stage-cybersecurity-incident-june-2026Primary

مقالات ذات صلة

العودة إلى القناة