Violazioni · 97 giorni fa
La rottura non è dentro Salesforce. È nella fiducia concessa a un'app terza: una volta rubati i token OAuth di Klue, gli attaccanti hanno potuto leggere dati di più org Salesforce in parallelo, senza forzare login o password del CRM. Il punto debole è il grant già approvato, che resta valido finché non viene revocato.
Le nuove disclosure arrivano da più aziende tech e cybersecurity, tra cui Huntress, LastPass, HackerOne, Recorded Future, Jamf, Snyk, OneTrust, Insurity, Tanium e Sprout Social. LastPass ha detto che i prodotti e i vault restano integri, ma che sono stati ruotati gli access token esposti; Gong ha segnalato anche accessi a dati utente interni per alcuni clienti che usavano l'integrazione con Klue, con nomi, ruoli ed email.
Per chi collega app di terze parti a Salesforce, il rischio non è un singolo tenant compromesso. Se lo stesso app grant è stato accettato in più ambienti, la compromissione si propaga lungo la catena di integrazione e può riaprire l'esposizione anche dopo il blocco dell'app dall'esterno.
3 fonti che coprono questa storia
BeyondTrust, LastPass Impacted by Klue-Salesforce Incident
Over a dozen Klue customers have confirmed that hackers stole data from their Salesforce instances.
LastPass customer data exposed through Klue supply chain attack - Help Net Security
LastPass disclosed a data breach after attackers used stolen Klue OAuth tokens to access Salesforce customer records and customer data.
Scope of Salesforce Attacks Expands as Icarus Leaks Data
More victims have emerged after attackers breached application vendor Klue and used its OAuth tokens to steal customers' Salesforce data.
Part of the PlainSec briefing for 2026-06-24