Es trifft diesmal die Profis: Über einen einzigen App-Anbieter haben Angreifer die Salesforce-Tresore reihenweise namhafter Tech- und Security-Firmen geplündert. Hinter dem Angriff steckt die neue Erpressergruppe „Icarus“.
SO LIEF DER ANGRIFF
Im Zentrum steht die Marktanalyse-Plattform Klue. Rund um den 11./12. Juni verschafften sich die Täter Zugang zur Integrations-Infrastruktur von Klue — über eine alte, gekaperte Zugangskennung eines Service-Kontos. Dann schoben sie ein manipuliertes Code-Update nach, das gezielt OAuth-Tokens abgriff.
Diese Tokens sind die Schlüssel, mit denen Klue sich mit den Drittsystemen seiner Kunden verbindet — allen voran Salesforce. Mit den gestohlenen Tokens spazierten die Angreifer direkt in die CRM-Umgebungen der Kunden. Aufgeflogen ist die Sache am 17. Juni, als Salesforce die Klue-Integration „Battlecards“ abschaltete.
WER ES ERWISCHT HAT
Die Liste der bestätigten Opfer liest sich wie ein Who-is-Who der Branche: HackerOne, Snyk, Tanium, Huntress, Recorded Future, Jamf, OneTrust, Insurity und Sprout Social. Huntress war die erste Firma, die öffentlich einräumte, dass Salesforce-Daten abgeflossen sind. Erbeutet wurden vor allem Geschäftskontakte, Preisangebote, Vertriebsdaten und Nachrichten.
Die Gruppe Icarus ist erst seit April 2026 aktiv, hat sich aber bereits zu den Angriffen bekannt und droht, weitere Opfer zu nennen.
DAS MUSST DU JETZT PRÜFEN
Der Fall zeigt die Achillesferse moderner SaaS-Welten: Nicht dein eigenes System wird geknackt, sondern ein Dienstleister, der einen Schlüssel zu deinen Daten hält. Drei Sofort-Maßnahmen:
- Verbundene Apps prüfen: In Salesforce unter „Verbundene Anwendungen“ alle OAuth-Integrationen durchgehen und unbekannte oder ungenutzte sofort entziehen.
- Tokens rotieren: Zugangs-Tokens von Drittanbieter-Apps regelmäßig erneuern — gestohlene Tokens überdauern oft Passwortwechsel.
- Zugriffe überwachen: Auf ungewöhnliche API-Zugriffe und Massen-Exporte achten und Conditional-Access-Regeln schärfen.
Häufige Fragen
Bin ich betroffen, wenn ich Salesforce nutze?
Was sind OAuth-Tokens und warum sind sie so gefährlich?
Wie schütze ich mich vor solchen Lieferketten-Angriffen?
Wer steckt hinter der Gruppe Icarus?
Quellen: