Salesforce-Daten über Klue-App abgeflossen

23. Juni 2026 um 12:01
  • security
  • salesforce
  • Cyberangriff
  • breach
  • Cybercrime
image
Foto: Yashowardhan Singh / Unsplash

Die Daten von Kundinnen und Kunden des CRM-Anbieters könnten von einer Sicherheitslücke in der Klue-App zur Wettbewerbsbeobachtung gefährdet sein.

Der Kundschaft des CRM-Anbieters Salesforce sieht sich einer neuen Cybergefahr gegenüber. Aufgrund einer Fehlkonfiguration in einer Drittanbieter-App konnten Angreifer auch Salesforce-Datensätze abzügeln. Das US-Unternehmen hat die Integration mit der Klue-App mittlerweile deaktiviert.
Die App des kanadischen Anbieters Klue erlaubt es unter anderem Salesforce-Kunden, mit ihren Geschäftsdaten eigene Marktforschung zu betreiben. Dabei werden die Kundendaten mit denen von Wettbewerbern verglichen. Die App benötigt dafür weitreichende Rechte. Klue registrierte eigenen Angaben zufolge erstmals am 11. Juni ungewöhnliche Aktivitäten auf seiner Plattform, während denen Unbefugte Zugriff auf Kundendaten hatten.
In einem Blogpost skizziert Klue-CEO Jason Smith das Vorgehen der Cyberkriminellen: "Die Angreifer nutzten den Zugriff, um OAuth-Token zu erlangen, mit denen Klue mit bestimmten Plattformen von Drittanbietern, darunter Salesforce, verbunden war. Anschliessend verschafften sie sich Zugriff auf Daten in einer Reihe von verbundenen Kundenumgebungen."

Angreifer fordern Lösegeld von Klue

Zu dem Angriff hat sich die Erpressergruppe Icarus bekannt, die erst seit Ende April aktiv ist. Sie nutzte einer Analyse der Sicherheitsfirma Reliaquest zufolge automatisierte Python-Skripte, um über die Salesforce-Schnittstelle innerhalb kürzester Zeit Kundendaten in grossem Umfang abzurufen. Reliaquest berichtet von annähernd 1000 Abfragen innerhalb von 15 Minuten, wobei einige Angriffe aber auch sechs Stunden dauerten. Als Klue die Aktivitäten bemerkte, wurden die kompromittierten Tokens umgehend deaktiviert und die Zugänge gesperrt, versichert CEO Smith.
Unterdessen ist allerdings Icarus aktiv geworden. Im Darknet listet die Gruppe Dutzende Firmen und Organisationen, deren Salesforce-Instanzen von dem Datenabfluss betroffen sind. Die Hacker fordern Klue auf, sich für eine Beseitigung des Schadens mit ihnen in Verbindung zu setzen. Andernfalls will sich Icarus an die betroffenen Firmen selbst wenden und Lösegeld fordern.

Loading

Mehr zum Thema

image

USA will Unternehmen Angriffe auf Hacker erlauben

Die Unternehmen sollen aber keine Cyberkriminellen angreifen, die Verbindungen zu Regierungen anderer Länder haben.

publiziert am 14.8.2026
image

KI-Agenten hacken Taiwan

Autonome KI-Agenten, die wie ein koordiniertes Hackerteam agieren, greifen taiwanesische Regierungsbehörden an. Experten tippen auf chinesische Akteure.

publiziert am 14.8.2026
image

Microsoft schliesst 421 Sicherheitslücken

Besonders kritisch ist eine bereits ausgenutzte Windows-Lücke, daneben sollten Administratoren mehrere Schwachstellen in DNS, Exchange und Windows Deployment Services beachten.

publiziert am 12.8.2026
image

CISA warnt vor Sharepoint-Lücke

Die betroffene Schwachstelle wird inzwischen mit Ransomware-Angriffen in Verbindung gebracht – womöglich auch mit dem Angriff auf das BIT.

publiziert am 12.8.2026