- Origen
- Múltiples fuentes: CSO Online, Klue, Huntress, ReliaQuest, Recorded Future
- Fecha
- 2026-06-23T04:06:29.390057+00:00
- Resumen
- Según múltiples fuentes, un atacante accedió a Klue, proveedor de inteligencia competitiva, mediante una credencial antigua comprometida asociada a un servicio de integración. El atacante robó tokens OAuth usados para conectar Klue con plataformas como Salesforce, accediendo a datos en varios entornos de clientes, incluyendo cuentas de proveedores de ciberseguridad como Huntress y Recorded Future. Klue detectó la intrusión el 12 de junio y revocó los tokens afectados, deshabilitando integraciones con Salesforce, HubSpot, SharePoint, Zoom, Gong, entre otros. Se identificó código malicioso insertado para robar tokens, que fue eliminado tras la detección. La extracción de datos se realizó durante aproximadamente 24 horas mediante scripts automatizados que consultaron la API REST de Salesforce, evidenciando un acceso masivo de información. Huntress confirmó la pérdida de contactos comerciales, cotizaciones y comunicaciones de ventas, sin comprometer contraseñas ni datos sensibles de pago. Recorded Future fue víctima incidental con exposición limitada a nombres y correos de clientes. El grupo extorsionador Icarus se atribuyó el ataque, indicando posible contacto directo con afectados. Salesforce deshabilitó la integración afectada y recomendó revocar y rotar tokens OAuth, revisar logs de API y restringir accesos a rangos IP conocidos. Este incidente refleja un patrón creciente y efectivo de abuso de OAuth en ataques a plataformas críticas.