#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

DATEN-GAU! Hacker plündern JETZT über EINEN App-Anbieter die Salesforce-Tresore von HackerOne & Co.

DATEN-GAU! Hacker plündern JETZT über EINEN App-Anbieter die Salesforce-Tresore von HackerOne & Co.

Es trifft diesmal die Profis: Über einen einzigen App-Anbieter haben Angreifer die Salesforce-Tresore reihenweise namhafter Tech- und Security-Firmen geplündert. Hinter dem Angriff steckt die neue Erpressergruppe „Icarus“.

SO LIEF DER ANGRIFF

Im Zentrum steht die Marktanalyse-Plattform Klue. Rund um den 11./12. Juni verschafften sich die Täter Zugang zur Integrations-Infrastruktur von Klue — über eine alte, gekaperte Zugangskennung eines Service-Kontos. Dann schoben sie ein manipuliertes Code-Update nach, das gezielt OAuth-Tokens abgriff.

Diese Tokens sind die Schlüssel, mit denen Klue sich mit den Drittsystemen seiner Kunden verbindet — allen voran Salesforce. Mit den gestohlenen Tokens spazierten die Angreifer direkt in die CRM-Umgebungen der Kunden. Aufgeflogen ist die Sache am 17. Juni, als Salesforce die Klue-Integration „Battlecards“ abschaltete.

WER ES ERWISCHT HAT

Die Liste der bestätigten Opfer liest sich wie ein Who-is-Who der Branche: HackerOne, Snyk, Tanium, Huntress, Recorded Future, Jamf, OneTrust, Insurity und Sprout Social. Huntress war die erste Firma, die öffentlich einräumte, dass Salesforce-Daten abgeflossen sind. Erbeutet wurden vor allem Geschäftskontakte, Preisangebote, Vertriebsdaten und Nachrichten.

Die Gruppe Icarus ist erst seit April 2026 aktiv, hat sich aber bereits zu den Angriffen bekannt und droht, weitere Opfer zu nennen.

DAS MUSST DU JETZT PRÜFEN

Der Fall zeigt die Achillesferse moderner SaaS-Welten: Nicht dein eigenes System wird geknackt, sondern ein Dienstleister, der einen Schlüssel zu deinen Daten hält. Drei Sofort-Maßnahmen:

  • Verbundene Apps prüfen: In Salesforce unter „Verbundene Anwendungen“ alle OAuth-Integrationen durchgehen und unbekannte oder ungenutzte sofort entziehen.
  • Tokens rotieren: Zugangs-Tokens von Drittanbieter-Apps regelmäßig erneuern — gestohlene Tokens überdauern oft Passwortwechsel.
  • Zugriffe überwachen: Auf ungewöhnliche API-Zugriffe und Massen-Exporte achten und Conditional-Access-Regeln schärfen.

Häufige Fragen

Bin ich betroffen, wenn ich Salesforce nutze?
Nur indirekt — der Angriff lief über die App Klue. Wer Klue nicht mit seiner Salesforce-Umgebung verbunden hatte, ist von diesem konkreten Vorfall nicht betroffen. Trotzdem solltest du alle verbundenen OAuth-Apps prüfen, denn die Angriffsmethode ist übertragbar.
Was sind OAuth-Tokens und warum sind sie so gefährlich?
OAuth-Tokens sind digitale Schlüssel, mit denen eine App im Namen eines Nutzers auf ein anderes System zugreift — ohne Passwort. Werden sie gestohlen, kann der Angreifer die Berechtigungen der App übernehmen, oft sogar trotz aktivem Passkey oder Zwei-Faktor-Schutz.
Wie schütze ich mich vor solchen Lieferketten-Angriffen?
Gewähre Drittanbieter-Apps nur die nötigsten Rechte, prüfe regelmäßig alle verbundenen Integrationen, rotiere Tokens und setze Conditional Access ein. Wichtig ist außerdem, ungenutzte Integrationen konsequent zu entfernen, statt sie nur ruhen zu lassen.
Wer steckt hinter der Gruppe Icarus?
Icarus ist eine Erpressergruppe, die erst seit April 2026 in Erscheinung tritt. Sie hat sich zu den Angriffen über Klue bekannt und droht mit der Veröffentlichung weiterer gestohlener Daten. Über die Hintermänner ist bislang wenig bekannt.

Quellen:

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert