Забытый токен GitHub привёл к взлому Salesforce-инстансов десятков компаний
Что случилось
В июне 2026 года один незакрытый токен доступа обернулся масштабным инцидентом: злоумышленники взломали Salesforce-инстансы десятков компаний через платформу конкурентной разведки Klue. Атака началась с компрометации инфраструктуры самого сервиса, после чего хакеры внедрили вредоносный код для кражи OAuth-токенов и через доверенные интеграции добрались до клиентских систем.
Что такое Klue
Klue — канадская платформа конкурентной разведки, которая помогает компаниям анализировать, почему сделки завершаются успехом или провалом. Сервисом пользуются отделы продаж и продуктового маркетинга. Для работы Klue подключается к корпоративным сервисам клиентов — Salesforce, HubSpot, Gong, Slack, Google Drive, SharePoint и Zoom — и получает доступ к данным, которые там хранятся. По данным компании, платформой пользуются более 500 организаций и свыше 200 тысяч специалистов.
Как прошла атака
Первые признаки вторжения заметили 11–12 июня 2026 года. Сначала в Klue заявляли, что хакеры «скомпрометировали устройство» сотрудника. Позже специалисты CrowdStrike, привлечённые к расследованию, установили корень проблемы: ранее скомпрометированный персональный токен доступа GitHub (personal access token, PAT). Судя по всему, токен использовался в тестовом проекте и не был отозван после завершения работ.
Вредоносный код собирал учётные данные сторонних интеграций, включая два типа OAuth-токенов Salesforce: доступа (access) и обновления (refresh). Обновляющие токены особенно опасны: они позволяют получать новые токены доступа без повторной авторизации, фактически предоставляя злоумышленникам постоянный доступ к чужим системам.
Двойное вымогательство
Ответственность за атаку взяла на себя вымогательская группировка Icarus, которая начала шантажировать Klue и её клиентов. Впрочем, вскоре произошёл неожиданный поворот: инфраструктуру самих вымогателей взломали — инцидент превратился в историю о том, как «хакеров хакнули».
Выводы
- Один забытый токен может открыть путь к данным десятков компаний — особенно через SaaS-платформы с широкими интеграциями.
- OAuth refresh-токены нужно хранить как критический актив: ротация, ограничение срока жизни и мониторинг использования обязательны.
- Регулярная ревизия доступа к репозиториям и сторонним сервисам снижает риск «тихого» компрометирующего доступа.
Токены с полным доступом?