Na een OAuth-aanval bij Klue is er CRM-data gestolen uit Salesforce-omgevingen.

Het marktintelligentieplatform Klue is het slachtoffer geworden van een OAuth-inbreuk, waarbij de dreigingsactor Icarus CRM-data uit Salesforce omgevingen stal. Bedrijven die de Klue Battlecards-integratie gebruikten, ontvingen afpersingsmail van de alias ‘mr bean’.

De aanval kwam aan het licht toen meerdere organisaties meldden dat hun Salesforce-data gestolen was. Onderzoeksbureaus ReliaQuest en Huntress bevestigden de inbreuk, waarbij Huntress zelfs toegeeft zelf slachtoffer te zijn.

Hoe de aanvallers te werk gingen

Aanvallers kregen toegang tot de Klue Battlecards-integratiedienst en gebruikten OAuth-tokens die gekoppeld waren aan klantenspecifieke Salesforce-instanties. Met geautomatiseerde Python-scripts doorzochten ze bijna 24 uur lang de Salesforce REST API. Eerst verrichtten ze verkenningen via het ‘/services/data/v59.0/sobjects’-eindpunt, om vervolgens data te exfiltreren via ‘/services/data/v59.0/query’.

Bij één organisatie voerden de aanvallers in een tijdspanne van 15 minuten bijna duizend queries uit. ReliaQuest merkt op dat de activiteit sterk leek op eerdere aanvalspatronen van ShinyHunters, maar de daadwerkelijke dader bleek de nieuwe groep Icarus te zijn.

Aanpak en gevolgen

Salesforce schakelde de Klue Battlecards-integratie uit als voorzorgsmaatregel. Klue deactiveerde op zijn beurt integraties met Salesforce, HubSpot, SharePoint, Zoom en andere platforms. De gestolen data omvat onder meer CRM-informatie,salescommunicatie en prijsopgaven.

Organisaties die Klue-integraties gebruiken, wordt aangeraden hun Salesforce- en SaaS-logs te controleren op activiteit afkomstig van specifieke IP-adressen, OAuth-tokens te herroepen en actieve sessies te beëindigen.

Icarus, actief sinds april 2026, heeft al twee slachtoffers op zijn datalekwebsite geplaatst. De groep lijkt zich te richten op grote bedrijven, met een waarschuwende boodschap: “big corps getting listed. be ready.”