威胁简报
Klue供应链泄露事件:OAuth令牌失窃,近200家企业Salesforce数据遭泄露
2026年6月,SaaS供应商Klue的集成基础设施遭利用,导致OAuth令牌窃取及下游近200家客户的数据泄露,包括Huntress、Recorded Future等安全厂商。分析攻击手法、企业影响和防御建议。
事件概览
2026年6月,一场针对SaaS供应商Klue的供应链攻击波及近200家下游组织,其中包含Huntress、Recorded Future、Tanium、Jamf等多家网络安全厂商。攻击者利用Klue集成基础设施中的遗留凭证,成功窃取OAuth令牌,进而访问客户连接的Salesforce环境,窃取业务联系信息和销售数据。威胁组织Icarus通过Tor泄露网站实施勒索,但随后其自身遭入侵,被盗数据第二次落入另一未经授权方手中。
技术与风险分析
攻击链
攻击者首先发现并利用了Klue集成基础设施中一个长期废弃但仍有效的凭证(MITRE ATT&CK T1078:有效账户)。通过该凭证,攻击者推送了恶意代码,专门用于窃取客户授权Klue与其系统连接的OAuth令牌(T1528:窃取应用访问令牌)。利用这些令牌,攻击者伪装成Klue,通过合法API查询客户Salesforce环境(T1550:使用替代认证材料),从中提取业务联系信息与销售数据(T1213:从信息存储库收集数据),并通过Web服务外传(T1567.002:通过Web服务外传)。
影响范围
受影响组织不仅限于网络安全公司,还包括保险提供商、社交媒体分析平台及其他SaaS客户。所幸客户面向客户的产品、基础设施及敏感工程数据未受影响,密码与支付卡信息也未被涉及。然而,泄露的数据足以支撑后续精准钓鱼攻击。
二次泄露
在Icarus首次勒索后,另一未经授权方声称获取了相同数据并发动新一轮勒索,表明原始攻击者自身系统也已失陷。这增加了数据进一步泄露的风险,并复杂化事件响应过程。
企业影响分析
运营风险
受影响的Salesforce集成被暂时禁用,导致依赖Klue进行市场情报分析的团队工作效率下降。客户需要手动审查并旋转所有相关OAuth令牌,增加运维负担。
财务风险
若企业支付勒索赎金,可能面临直接财务损失。同时,数据泄露可能触发合同违约罚款,尤其是对含有SLA约束的客户。
合规风险
泄露的CRM数据可能包含个人身份信息(PII),在GDPR、CCPA等法规下可能引发监管调查与罚款。受影响企业需评估数据类别并及时通报监管机构。
品牌风险
对于安全厂商Huntress等,其客户信任度可能因自身供应链安全事件而受损。
数据风险
泄露的业务联系信息可被用于社会工程攻击,针对高管或销售团队的钓鱼邮件风险显著上升。
行业趋势观察
供应链攻击持续升级
本次事件并非孤例。近年来,通过第三方SaaS集成进行的供应链攻击呈上升趋势,如2023年的MoveIt转移攻击。攻击者越来越青睐利用合法的OAuth令牌和API来隐藏恶意行为。
OAuth安全成焦点
OAuth令牌作为现代身份授权核心,其管理不善已成为重大风险。企业需要建立全生命周期令牌管理策略,包括限制令牌权限、定期轮换、监控异常使用。
攻击者互相攻击
Icarus自身被二次入侵揭示了地下犯罪生态中的竞争与背叛。企业应预见到数据可能在多个攻击者之间流转,勒索压力不会因首次事件结束而消除。
防御与应对建议
企业层面
- 身份安全:对所有第三方集成启用多因素认证(MFA),并强制使用短期令牌而非长期凭证。
- 零信任:实施最小权限原则,限制集成应用仅能访问必要数据域。
- 漏洞管理:定期审计并移除遗留或未使用的凭证与集成。
技术层面
- SIEM/SOAR:集成OAuth令牌使用日志,配置告警规则检测异常令牌活动,例如来自非典型IP或时间段的请求。
- EDR/XDR:监控端点上的异常进程与网络连接,尤其是针对凭证访问的横向移动。
- 威胁情报:订阅相关IoC源,及时封锁已知恶意IP(如138.226.246[.]94等)。
管理层面
- 事件响应:制定第三方泄露专项预案,明确联系企业法律顾问、保险公司及执法部门(如FBI)。
- 第三方风险管理:对核心SaaS供应商进行安全评估,要求其提供安全事件披露与应急计划。
SecurityPost Insight
Klue泄露事件再次敲响警钟:企业安全责任已无法局限于自身防火墙内。第三方集成带来的OAuth令牌泛滥,使得每个连接点都可能成为突破路径。此次攻击中,攻击者利用的是“遗留”凭证——许多企业对此缺乏有效清理机制。
更值得关注的是二次泄露现象:原始攻击者自身被黑,说明勒索软件即服务(RaaS)生态内部存在漏洞,企业应警惕数据被多次转卖的可能性。未来,基于OAuth的供应链攻击手法将更加自动化,企业必须将第三方身份治理纳入零信任架构,并像对待内部系统一样审计SaaS集成安全。
建议CISO将“集成风险”列为2026年下半年重点审查项目,尤其关注托管OAuth令牌的服务商。
证据路径 · securitypost
securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。