Взлом взломщиков: инцидент с Клю и новая реальность сторонних киберрисков

утечка Klue Oauth-токены Saas-безопасность вымогатели управление рисками Ciso csoonline.com

Утечка Klue 2026 года: вторая группировка взломала первых вымогателей и похитила уже украденные данные. Узнайте, как неактивные OAuth-токены и SaaS-интеграции создали цепную реакцию рисков, и почему доверие к преступникам — опасная иллюзия.

В сфере кибербезопасности защитники иногда наивно полагают, что злоумышленники действуют из безопасной, отказоустойчивой инфраструктуры, изолированной от того хаоса, который они сами причиняют другим. Компрометация Klue в 2026 году опровергает это предположение. То, что начиналось как атака на цепочку поставок программного обеспечения как услуги, превратилось в исключительный случай, когда вторая преступная группа заявила, что взломала первую группу вымогателей и похитила уже украденные данные. Результатом стала не просто очередная история о ransomware. Она вскрыла фундаментальные слабости в интеграциях SaaS, доверии на основе идентификации, управлении рисками третьих сторон и принятии решений руководством.

Место преступления

Основанная в 2015 году компания Klue, поставщик SaaS из Ванкувера (Британская Колумбия), предоставляет AI-платформу для конкурентной разведки, которая обслуживает более 500 клиентов и насчитывает более 200 сотрудников в Северной Америке и Европе. Компания привлекла около 81 миллиона долларов венчурного финансирования. Платформа помогает организациям отслеживать конкурентов, анализировать рыночные сигналы и распространять инсайты среди отделов продаж, маркетинга, разработки продуктов и руководства. Агрегируя публичные источники, внутренние знания и данные третьих сторон, Klue превращает разрозненную информацию в действенные инсайты, которые способствуют более быстрым стратегическим решениям, усилению конкурентных позиций и более эффективному планированию продуктов. Приложение Klue “Battlecards” интегрируется с Salesforce, HubSpot, SharePoint, Zoom, Gong, Chorus, Clari, Google Drive и Slack, синхронизируя записи аккаунтов, данные о сделках, контактную информацию и расшифровки звонков.

Причина утечки

Klue занимает привилегированное положение в средах клиентов, поскольку интегрируется с такими платформами, как Salesforce, и другими экосистемами для совместной работы. Эти интеграции в значительной степени полагаются на OAuth-токены, которые обеспечивают доверенный аутентифицированный доступ без повторного запроса учетных данных. Злоумышленники из преступной группы Icarus обнаружили неиспользуемые, но все еще активные учетные данные сервисной учетной записи, изначально созданные для пилотного проекта. Эти забытые неиспользуемые учетные данные стали точкой входа в интеграционную инфраструктуру Klue. Вместо кражи паролей злоумышленники собрали OAuth-токены. Это различие имеет значение. Современные атаки на основе идентификации все чаще фокусируются на токенах сессий и доверительных отношениях приложений, а не на краже учетных данных. Получив действительные OAuth-токены, злоумышленники фактически унаследовали разрешения, предоставленные Klue в средах клиентов. В течение нескольких часов они выполняли обширные API-запросы к Salesforce, извлекая данные CRM, включая контактную информацию, коммерческие предложения, цены, данные о продажах и записи аккаунтов.

Продолжение утечки

Самый необычный аспект инцидента проявился после первоначальной компрометации. Icarus якобы сообщила Klue, что другая преступная группа получила образцы данных после взлома серверов Icarus. Эта вторая группа, как сообщается, пыталась самостоятельно напрямую шантажировать пострадавшие организации, советуя жертвам не доверять Icarus. Можно ли в конечном итоге подтвердить каждое заявление, менее важно, чем стратегический урок, который это иллюстрирует. Украденные данные сами могут стать целью внутри криминальных экосистем.

Это развитие событий фундаментально меняет традиционную модель принятия решений при атаках ransomware. Организации давно спорят о том, увеличивает ли выплата выкупа вероятность того, что украденная информация останется конфиденциальной. Но утечка Klue иллюстрирует еще более тревожную возможность. Даже если организация верила, что первоначальные злоумышленники выполнят соглашение об удалении украденной информации, преступники могут больше не контролировать данные. Если злоумышленники поддерживают слабую операционную безопасность, раскрывают инфраструктуру или сами становятся жертвами взлома, жертвы могут столкнуться с повторными кампаниями вымогательства, несмотря на выплату первоначального требования.

Взгляд CISO

С точки зрения CISO, этот инцидент подтверждает неприятную реальность: идентификация стала новым периметром. Инвестиции в безопасность, сосредоточенные исключительно на защите конечных точек или сегментации сети, обеспечивают слабую защиту, когда доверенное SaaS-приложение уже имеет легитимный доступ к корпоративным данным. Утечка также демонстрирует, как, казалось бы, незначительный технический недочет превращается в корпоративный риск. Первопричиной была не продвинутая zero-day эксплуатация. Вместо этого неактивная учетная запись оставалась включенной спустя годы после того, как ее первоначальное назначение было завершено. Специалисты по безопасности регулярно обсуждают сокращение поверхности атаки, однако неактивные сервисные учетные записи, забытые API-ключи и устаревшие интеграции продолжают существовать во многих организациях.

Сбои в управлении часто создают большую уязвимость, чем сложное вредоносное ПО.

Сообщается, что Klue быстро обнаружила подозрительную активность, отозвала учетные данные, удалила вредоносный код и привлекла специалистов по реагированию на инциденты и правоохранительные органы. Эти действия отражают зрелые процессы реагирования на инциденты. Тем не менее, последствия распространились далеко за пределы Klue, поскольку клиенты делегировали доверенный доступ платформе. Таким образом, компрометация стала событием в цепочке поставок, когда слабость безопасности одного поставщика распространила риск на множество нижестоящих организаций.

Взгляд руководства

Для высшего руководства инцидент поднимает более широкие вопросы управления. Оценка рисков поставщиков часто делает акцент на сертификатах соответствия, анкетах и договорных обязательствах. Гораздо меньше внимания уделяется управлению жизненным циклом привилегированных сервисных учетных записей, непрерывному управлению учетными данными или мониторингу делегированных разрешений приложений. Руководителям следует спрашивать, устраняют ли критически важные SaaS-провайдеры

неактивные учетные данные, регулярно ли они меняют секреты и непрерывно проверяют привилегированные интеграции, а не полагаются исключительно на ежегодные аудиты.

Поэтому руководители должны осознавать, что выплаты выкупа не могут надежно гарантировать эксклюзивность или определенность. Кибервымогательство все больше напоминает фрагментированный рынок, на котором несколько участников могут владеть копиями одной и той же информации. Решения о рисках следует оценивать с явным учетом этой возможности.

Вытекает несколько практических уроков:

  • Организациям следует инвентаризировать каждую SaaS-интеграцию, имеющую привилегированный API-доступ, и регулярно проверять ее бизнес-обоснование.
  • Привилегированные сервисные учетные записи требуют формального владельца, политики истечения срока действия и автоматического депровижининга.
  • OAuth-токены заслуживают такого же внимания в управлении, которое исторически уделялось паролям и сертификатам.
  • Организациям следует непрерывно мониторить аномальное API-поведение, способное выявить массовое извлечение данных. При утечке Klue злоумышленники Icarus, как сообщается, выполняли около 1000 запросов в течение пятнадцати минут против одной среды.
  • Программы оценки рисков третьих сторон должны оценивать практики операционной безопасности, связанные с управлением идентификацией, а не рассматривать сертификаты соответствия как достаточное доказательство устойчивости.

Взгляд совета директоров

Советы директоров также должны расширить метрики, которые они получают от руководителей службы безопасности. Вместо измерения только показателей кликов по фишинговым ссылкам или количества уязвимостей, руководители должны понимать, сколько существует привилегированных SaaS-интеграций, сколько неактивных сервисных учетных записей остается активными, как часто проверяются разрешения приложений и как быстро можно обнаружить и локализовать подозрительную API-активность. Эти индикаторы более непосредственно отражают подверженность организации рискам в облачно-ориентированных средах.

Инцидент с Klue — это не просто очередная утечка. Он демонстрирует, что современные предприятия наследуют как сильные, так и слабые стороны каждой доверенной интеграции в своей цифровой экосистеме. Он также показывает, что киберпреступные организации не являются едиными и не обязательно компетентными хранителями украденной информации. Когда злоумышленники сами становятся жертвами, организации обнаруживают, что риск вымогательства не заканчивается с первоначальной компрометацией.

Послесловие

  • Как указано на сайте Ransomware Live, Icarus — относительно новая группа вымогателей, чья преступная деятельность была впервые выявлена в мае 2026 года. На сегодняшний день они атаковали двенадцать организаций в трех странах: США, Канаде и Индонезии. Мы можем не знать полный радиус поражения от утечки Klue, но он значителен: якобы пострадало 195 жертв.
  • Для этой статьи я ознакомился с впечатляющим Trust Center компании Klue. Klue может похвастаться значками соответствия SOC 2, GDPR и CCPA. Кроме того, Klue указывает почти 50 мер безопасности, распределенных по категориям: безопасность инфраструктуры, организационная безопасность, безопасность продуктов и внутренние процедуры безопасности. Trust Center Klue также содержит уведомление от 6 мая 2026 года о завершении аудита SOC 2 Type 2 за период с 16 марта 2025 года по 15 марта 2026 года. Следует отметить, что соответствие SOC 2 Type 2 должно проверяться и подтверждаться ежегодно. Согласно обновлению Klue, они не соответствуют требованиям SOC 2 Type 2.
  • При изучении страницы руководства на сайте Klue, в команде не было выявлено никого с должностью CISO. Я также провел поиск в LinkedIn и интернете и не смог найти сотрудника Klue с должностью CISO или аналогичной, ответственного за корпоративную кибербезопасность.

Для CISO, руководителей и советов директоров урок очевиден. Доверительные отношения требуют непрерывного управления, идентификация теперь является основной поверхностью атаки, и организации должны исходить из того, что, как только данные покидают их контроль, никакие обещания преступников не могут восстановить определенность. В эпоху, когда даже хакеров могут взломать, устойчивость, а не ложное доверие, остается единственной устойчивой защитой.

Эта статья опубликована в рамках сети экспертных авторов Foundry.
Хотите присоединиться?

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: