Klue 2026 OAuth veri ihlali, bir saldırganın daha önce ele geçirilmiş GitHub kişisel erişim belirtecini kullanarak Klue'nun entegrasyon hizmetine yetkisiz kod eklediği ve Salesforce dahil üçüncü taraf sistemlere bağlanmak için kullanılan OAuth kimlik bilgilerini topladığı tedarik zinciri olayıdır. Çalınan erişim ve yenileme belirteçleri daha sonra bazı Klue müşterilerinin bağlı ortamlarındaki verilere erişmek için kullanıldı.
Klue'nun ilk açıklaması ve 30 Haziran'da tamamlanan bağımsız CrowdStrike soruşturmasının özeti birincil kaynaklardır; BleepingComputer olayı ve doğrulanmış aşağı akış mağdurlarını bağımsız olarak haberleştirdi. Şirket etkilenen müşteri, OAuth belirteci veya aşağı akış kayıt sayısını yayımlamadı. LeakData bu nedenle pwnCount değerini bilinmeyen toplam olarak sıfır tutar ve veri sınıflarını çalındığı doğrulanan entegrasyon kimlik bilgileriyle sınırlar.
Teknik İlk Erişim Zinciri
CrowdStrike bulgularına göre tehdit aktörü 11 Haziran 2026'da daha önce ele geçirilmiş bir GitHub kişisel erişim belirtecinden yararlandı. Bu PAT, Klue'nun entegrasyon hizmetine yetkisiz kod eklemek için kullanıldı. Kod, Salesforce için OAuth erişim ve yenileme belirteçleri dahil üçüncü taraf entegrasyon kimlik bilgilerini topladı. Soruşturma saldırganın GitHub belirtecini ilk olarak nasıl elde ettiğini belirleyemedi.
Bu teknik yol, Klue müşterilerinin Salesforce parolalarının doğrudan çalındığı anlamına gelmez. OAuth belirteçleri, bağlantılı uygulamanın daha önce onaylanmış yetkileriyle API erişimi sağlayabilir; yenileme belirteci ise yeni erişim belirteçleri üretmeye yarayabilir. Bu nedenle entegrasyon kimlik bilgisi hırsızlığı, Klue uygulamasındaki tek bir güvenlik olayunun birden çok müşteri ortamına yayılmasına imkân verdi.
Aşağı Akış Müşteri Erişimi
Klue saldırganın elde ettiği belirteçlerle Salesforce dahil belirli üçüncü taraf platformlarda bir dizi bağlı müşteri ortamındaki verilere eriştiğini doğruladı. BleepingComputer; LastPass, Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity ve Huntress gibi kuruluşların olayı açıkladığını bildirdi. Her kuruluşun erişilen veri kapsamı farklıdır ve ayrı müşteri kayıtları Klue kaydında birleştirilmez.
Klue kaç müşteri ortamının, Salesforce nesnesinin veya kaydının etkilendiğini yayımlamadı. Aşağı akış şirketlerin kendi açıklamalarındaki kişi ve kayıt sayıları da Klue pwnCount alanında toplanamaz; aynı kişiler veya CRM kayıtları birden çok ölçümde yer alabilir. Bu kayıt ana entegrasyon uzlaşmasını belgeler, her mağdurun veri alanları kendi doğrulanmış kaydında ayrı değerlendirilmelidir.
Etkilenmediği Belirlenen Kapsam
İlk Klue açıklaması, olayın etkilenen üçüncü taraf entegrasyonlarıyla sınırlı olduğunu ve doğrudan Klue platformunda depolanan müşteri içeriğinin etkilendiğine dair kanıt bulunmadığını söyledi. CrowdStrike da tehdit aktörünün Klue sistemlerinde entegrasyon hizmetiyle ilgili alanların dışına eriştiğine dair kanıt belirlemedi. Bu bulgular Klue içeriğini veri sınıfına eklememeyi gerektirir.
“Kanıt bulunmadı” ifadesi yayımlanan adli inceleme sonucudur; bütün müşterilerin aşağı akış sistemlerinin etkilenmediği anlamına gelmez. Tam tersine bağlı müşteri ortamlarına erişim doğrulanmıştır. Ayrım, Klue platformunda tutulan battlecard veya rekabet içeriği ile Klue'nun üçüncü taraflara erişmek için yönettiği entegrasyon kimlik bilgilerinin farklı güvenlik sınırlarında olduğunu gösterir.
Olayın Zaman Çizelgesi
Tehdit aktörü yetkisiz kodu 11 Haziran'da entegrasyon hizmetine ekledi. Salesforce 12 Haziran sabahı Klue'yu API entegrasyon hizmetinden kaynaklanan şüpheli üçüncü taraf faaliyeti hakkında bilgilendirdi. Klue aynı sabah etkilenen Google Kubernetes Engine iş yüklerini ve ele geçirilmiş GitHub PAT'lerini devre dışı bıraktı, OAuth kimlik bilgilerini döndürdü. LeakData ihlal tarihi olarak teknik faaliyetin doğrulanmış başlangıcı olan 11 Haziran'ı kullanır.
CrowdStrike soruşturması Klue ortamında 12 Haziran'dan sonra tehdit aktörü faaliyetine dair kanıt bulmadı ve tam kapsamlı incelemeyi 30 Haziran'da tamamladı. Klue ilk genel güncellemesini 18 Haziran'da, sonuç özetini 1 Temmuz'da yayımladı. Bu tarihler yetkisiz kod ekleme, keşif-kontrol, müşteri iletişimi ve bağımsız incelemenin tamamlanması aşamalarını birbirinden ayırır.
Kontrol Altına Alma ve Güçlendirme
Klue etkilenen kimlik bilgilerini ve belirteçleri iptal etti, yetkisiz kodu kaldırdı, olası etkilenen entegrasyonları devre dışı bıraktı, kapsamlı soruşturma başlattı ve kolluk kuvvetlerine bildirim yaptı. Şirket CrowdStrike'a ortamlar, sistemler, uç noktalar, yedekler, günlükler ve mühendislik ekibi üzerinde kısıtlamasız inceleme erişimi verdi. Etkilenen müşterilerle bulgular ve özel iyileştirme talimatları paylaşıldı.
Klue GitHub kişisel erişim belirteçlerini kuruluş genelinde engelledi ve iş akışlarını GitHub Apps ile kısa ömürlü kimlik bilgilerine taşıdı. Otomatik gizli anahtar taraması, gelişmiş GitHub ve Google Cloud günlükleri, CI/CD görünürlüğü, merkezi SIEM, uç nokta tespit-yanıtı, çalışma zamanı ağ filtreleme ve onaylı GitHub Actions izin listesi ekledi. Bu önlemler kök neden olan uzun ömürlü kimlik bilgisi ve dağıtım yolu riskini hedefliyor.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıt, Klue müşterilerinin bütün Salesforce verilerini tek bir Klue veritabanından çalınmış gibi göstermez. Doğrulanan ana veri varlığı, Klue entegrasyon hizmetinde toplanan üçüncü taraf OAuth erişim ve yenileme belirteçleridir. Aşağı akış CRM veri hırsızlığı bu belirteçlerin kötüye kullanılmasının sonucudur. Sıfır kişi değeri olayın önemsiz olmadığını değil, kişi temelli tekil kapsam yayımlanmadığını gösterir.
Doğrulanmış sonuç şudur: 11 Haziran'da çalınmış GitHub PAT ile yetkisiz kod eklendi, OAuth entegrasyon kimlik bilgileri toplandı ve bağlı müşteri ortamlarına erişildi; Klue 12 Haziran'da sistemi ve belirteçleri devre dışı bıraktı, CrowdStrike daha sonraki faaliyet bulmadı. Klue platform içeriğinin etkilendiğine dair kanıt yoktur. İlk PAT hırsızlığı, belirteç sayısı ve toplam aşağı akış kayıt kapsamı açıklanmadı.