Veri İhlali

Klue OAuth İhlali: "Icarus" adlı grup Salesforce verilerini hedef alıyor

Güncellendi:

Salesforce ekosistemi, üçüncü taraf entegrasyonların (OAuth) kötüye kullanılmasıyla siber saldırganların hedefi olmaya devam ediyor. Son bir yıl içerisinde Drift ve Gainsight’ın ardından bu kez de Klue platformu ciddi bir OAuth ihlali yaşadı. İhlalin arkasında "Icarus" adında yeni bir tehdit aktörünün olduğu ve birden fazla kuruluştan Salesforce CRM verilerini çaldıkları değerlendiriliyor.

Salesforce, yaşanan bu kritik güvenlik ihlalini araştırmanın yanı sıra platformundaki Klue Battlecards entegrasyonunu da devre dışı bıraktı. Şirket tarafından yapılan resmi açıklamada şu ifadelere yer verildi:

Salesforce, müşterilerini korumak amacıyla, yaşanan son siber güvenlik olayına karşı müdahale sürecinin bir parçası olarak, bireysel müşteriler tarafından yüklenen Klue Battlecards uygulaması ile Salesforce arasındaki bağlantıyı devre dışı bırakmıştır. Sonuç olarak kurumlar, ikinci bir duyuruya kadar bu uygulama üzerinden Salesforce'a bağlanamayacaktır. Salesforce bu önlemi; güvenlik ekiplerimizin son zamanlarda söz konusu uygulama üzerinde, uygulamanın Salesforce bağlantısı aracılığıyla müşteri verilerinin bir kısmına (subset) yetkisiz erişim sağlanmış olabileceğine işaret eden olağan dışı bir hareketlilik tespit etmesi nedeniyle almıştır. Bu sorun tamamen Klue uygulamasının bağlantısı ile sınırlı olup, Salesforce platformundaki herhangi bir güvenlik açığından kaynaklanmamaktadır.

Salesforce, olay müdahalesi (incident response) kapsamında ek önlemler alarak Klue'nun yanı sıra şu popüler platformlarla olan entegrasyonlarını da geçici olarak askıya aldı: HubSpot, SharePoint, Zoom, Gong/Chorus, Clari, Google Drive ve Slack.

Saldırının Teknik Detayları: Otomatik Python Betikleri Devrede

Yaşanan bu yetisiz erişim dalgası, siber güvenlik şirketleri ReliaQuest ve Huntress tarafından yayınlanan raporlarla da doğrulandı.

ReliaQuest'in analizlerine göre tehdit aktörleri, ele geçirilmiş bir Klue entegrasyon servis hesabı (service account) üzerinden kimlik doğrulaması gerçekleştirerek, müşterilerin entegre Salesforce oturumlarına erişim sağlayan sahte OAuth belirteçleri (tokens) üretti. Saldırganların daha sonra, yaklaşık 24 saat gibi kısa bir süre zarfında Salesforce REST API'si üzerinden veri sızdırmak amacıyla otomatik Python betikleri çalıştırdığı tespit edildi.

Huntress tarafından paylaşılan bilgilere göre ise siber suçlular, Huntress'ın mevcut ve eski birçok çalışanına bir ilk e-posta gönderdi. Gönderilen bu e-postada, "Verileriniz, ortağınız Klue.com'da meydana gelen bir güvenlik ihlali nedeniyle sızdırıldı (onlara sorun)." ifadeleriyle durum açıkça ortaya kondu.

Saldırının arkasında yeni bir aktör var: Icarus!

Araştırmacılar, daha önce gerçekleştirilen Salesforce üçüncü taraf entegrasyonu odaklı veri hırsızlığı saldırılarının arkasında genellikle "ShinyHunters" grubunun yer aldığını, ancak bu son saldırının arkasında çok daha yeni bir tehdit aktörü olan "Icarus" un bulunduğunu belirtiyor.

28 Nisan 2026'dan beri aktif olan bu yeni tehdit aktörünün .onion uzantılı sızıntı sitesini güncel olarak kontrol ettiğimizde, daha önce duyurdukları 2 kurban listesinin şu an bire düştüğü gözlemleniyor. Çok yüksek ihtimal ikinci kurban ismi son iki gün içerisinde silindi. İlk kurbanını Mayıs ayında, ikincisini ise 16 Haziran'da duyuran grubun, 12 Haziran tarihli "Haberler" bölümündeki son mesajı ise oldukça tehditkar: "Hazırlanın; büyük şirketler listeleniyor. Hazır olun."

Her iki siber güvenlik şirketi de saldırılarla bağlantılı olan zararlı IP adreslerini ilgili blog yazılarında paylaştı. Altyapılarında Klue entegrasyonlarını kullanan tüm kuruluşların, paylaşılan Tehdit Göstergelerini (IoC) inceleyerek tavsiye edilen güvenlik önlemlerini acilen almaları önemle tavsiye ediliyor.