Уязвимость одного инструмента: как взлом Klue обнажил данные гигантов кибербезопасности
Хакеры атаковали платформу рыночной разведки Klue, которая предоставляет доступ к базам данных клиентов. Используя украденные учетные данные интеграции злоумышленники выкачали информацию из десятков компаний включая ведущие фирмы по кибербезопасности которые сами должны защищать других от подобных угроз.
Взлом платформы Klue, поставщика маркетинговой аналитики, стал очередным звеном в цепочке тревожных инцидентов, где атака на одного провайдера услуг приводит к компрометации данных многих крупных организаций. Злоумышленники из группировки Icarus получили доступ к системам Klue 12 июня, используя скомпрометированные устаревшие учетные данные для интеграционного инструмента. Этот инструмент как раз и предназначен для того, чтобы клиенты могли подключать к сервису свои облачные хранилища, включая Salesforce. Таким образом, единая точка входа в экосистему десятков компаний оказалась под ударом.
Среди жертв утечки оказались компании, чей основной бизнес — кибербезопасность: HackerOne, Recorded Future, Snyk, Tanium. Это придает ситуации особую иронию: те, кто должен предотвращать подобные инциденты, сами стали жертвой взлома через стороннего подрядчика. Утекшие данные в основном представляют собой контактную информацию: имена, адреса электронной почты, номера телефонов и должности. Хотя это не пароли или финансовая информация, для злоумышленников такие базы данных — золотая жила. Они могут быть использованы для целевых фишинговых атак, перенаправленных на IT-отделы и сотрудников служб безопасности этих самых компаний. Круг замыкается: данные о сотрудниках фирм, защищающих от атак, помогают организовать новые, более изощренные вторжения.
Klue задействовала для расследования инцидента компанию CrowdStrike и отключила интеграции, чтобы остановить кражу. Однако вопросы остаются. Неясно, как злоумышленники заполучили устаревшие учетные данные и почему система не заметила несанкционированный доступ в течение как минимум десяти дней. Предыдущие массовые взломы, например, Plaid и Twilio, показали, что причиной часто оказывается вредоносное ПО, ворующее пароли на компьютерах сотрудников. Но в случае с Klue есть и другая, более тревожная деталь: год назад компания уволила половину персонала, сократив около ста сотрудников для переориентации на ИИ. На странице руководства компании сейчас нет человека, ответственного за кибербезопасность. Это прямо указывает на возможную проблему: когда стартап в погоне за эффективностью сокращает операционные расходы, безопасность часто страдает одной из первых.
Этот взлом — яркий симптом системной проблемы современной экономики. Компании доверяют свою самую ценную информацию — данные клиентов и партнеров — десяткам облачных сервисов. Каждый из них, от CRM до системы корпоративной аналитики, становится потенциальным вектором атаки. У клиентов Klue нет другого выбора, кроме как верить в безопасность своего провайдера, ведь проверка систем подрядчика технически сложна и дорога. Именно это создает благодатную почву для хакеров: больше не нужно взламывать каждую компанию по отдельности, достаточно найти уязвимость у одного среднего звена, которое соединяет всех. Пока бизнес не начнет оценивать кибербезопасность не как статью расходов, а как условие выживания, такие инциденты будут повторяться, и жертвами падут даже те, кто формально учит других безопасности.














