{"id":86672,"date":"2026-06-19T10:33:20","date_gmt":"2026-06-19T10:33:20","guid":{"rendered":"https:\/\/www.europesays.com\/be-nl\/86672\/"},"modified":"2026-06-19T10:33:20","modified_gmt":"2026-06-19T10:33:20","slug":"aanvallers-aan-de-haal-met-salesforce-data-na-oauth-breuk-bij-klue","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/be-nl\/86672\/","title":{"rendered":"Aanvallers aan de haal met Salesforce-data na OAuth-breuk bij Klue"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Na een OAuth-aanval bij Klue is er CRM-data gestolen uit Salesforce-omgevingen.<\/p>\n<p class=\"wp-block-paragraph\">Het marktintelligentieplatform <a href=\"https:\/\/itdaily.be\/blogs\/datacenter\/is-er-een-tekort-aan-gpus-kubecon\/\" type=\"blogpost\" id=\"162656\" rel=\"nofollow noopener\" target=\"_blank\">Klue<\/a> is het slachtoffer geworden van een <a href=\"https:\/\/itdaily.be\/nieuws\/beveiliging\/phishing-misbruikt-microsoft-google-translate\/\" type=\"news\" id=\"362170\" rel=\"nofollow noopener\" target=\"_blank\">OAuth<\/a>-inbreuk, waarbij de dreigingsactor Icarus CRM-data uit <a href=\"https:\/\/itdaily.be\/tag\/salesforce\/\" type=\"post_tag\" id=\"480\" rel=\"nofollow noopener\" target=\"_blank\">Salesforce<\/a> omgevingen stal. Bedrijven die de Klue Battlecards-integratie gebruikten, ontvingen afpersingsmail van de alias \u2018mr bean\u2019.<\/p>\n<p class=\"wp-block-paragraph\">De aanval kwam aan het licht toen meerdere organisaties meldden dat hun Salesforce-data gestolen was. Onderzoeksbureaus ReliaQuest en Huntress bevestigden de inbreuk, waarbij Huntress zelfs toegeeft zelf slachtoffer te zijn.<\/p>\n<p>Hoe de aanvallers te werk gingen<\/p>\n<p class=\"wp-block-paragraph\">Aanvallers kregen toegang tot de Klue Battlecards-integratiedienst en gebruikten OAuth-tokens die gekoppeld waren aan klantenspecifieke Salesforce-instanties. Met geautomatiseerde Python-scripts doorzochten ze bijna 24 uur lang de Salesforce REST API. Eerst verrichtten ze verkenningen via het \u2018\/services\/data\/v59.0\/sobjects\u2019-eindpunt, om vervolgens data te exfiltreren via \u2018\/services\/data\/v59.0\/query\u2019.<\/p>\n<p class=\"wp-block-paragraph\">Bij \u00e9\u00e9n organisatie voerden de aanvallers in een tijdspanne van 15 minuten bijna duizend queries uit. ReliaQuest merkt op dat de activiteit sterk leek op eerdere aanvalspatronen van ShinyHunters, maar de daadwerkelijke dader bleek de nieuwe groep Icarus te zijn.<\/p>\n<p>Aanpak en gevolgen<\/p>\n<p class=\"wp-block-paragraph\">Salesforce schakelde de Klue Battlecards-integratie uit als voorzorgsmaatregel. Klue deactiveerde op zijn beurt integraties met Salesforce, <a href=\"https:\/\/itdaily.be\/nieuws\/business\/alphabet-hubspot-overname\/\" type=\"news\" id=\"162950\" rel=\"nofollow noopener\" target=\"_blank\">HubSpot<\/a>, <a href=\"https:\/\/itdaily.be\/nieuws\/logiciel\/sharepoint-geviseerd-door-hackers\/\" type=\"news\" id=\"399954\" rel=\"nofollow noopener\" target=\"_blank\">SharePoint<\/a>, <a href=\"https:\/\/itdaily.be\/blogs\/cloud\/zoom-opent-existentieel-debat-sxsw-2026\/\" type=\"blogpost\" id=\"421152\" rel=\"nofollow noopener\" target=\"_blank\">Zoom<\/a> en andere platforms. De gestolen data omvat onder meer CRM-informatie,salescommunicatie en prijsopgaven.<\/p>\n<p class=\"wp-block-paragraph\">Organisaties die Klue-integraties gebruiken, wordt aangeraden hun Salesforce- en SaaS-logs te controleren op activiteit afkomstig van specifieke IP-adressen, OAuth-tokens te herroepen en actieve sessies te be\u00ebindigen.<\/p>\n<p class=\"wp-block-paragraph\">Icarus, actief sinds april 2026, heeft al twee slachtoffers op zijn datalekwebsite geplaatst. De groep lijkt zich te richten op grote bedrijven, met een waarschuwende boodschap: \u201cbig corps getting listed. be ready.\u201d<\/p>\n","protected":false},"excerpt":{"rendered":"Na een OAuth-aanval bij Klue is er CRM-data gestolen uit Salesforce-omgevingen. Het marktintelligentieplatform Klue is het slachtoffer geworden&hellip;\n","protected":false},"author":2,"featured_media":86673,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[38],"tags":[27,26,25,20247,3661,39,41,42,46,40,45,43,44],"class_list":["post-86672","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wetenschap-en-technologie","tag-be","tag-belgie","tag-belgium","tag-klue","tag-salesforce","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-technologie","tag-technology","tag-wetenschap","tag-wetenschap-en-technologie","tag-wetenschaptechnologie"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@be_nl\/116776324685380278","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/posts\/86672","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/comments?post=86672"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/posts\/86672\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/media\/86673"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/media?parent=86672"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/categories?post=86672"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/be-nl\/wp-json\/wp\/v2\/tags?post=86672"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}