La exposición de Salesforce se amplía tras la brecha de Klue y el robo de tokens

Cada vez se identifica a más organizaciones afectadas después de que unos atacantes comprometieran al proveedor de aplicaciones Klue y utilizaran tokens OAuth robados para acceder a los entornos de Sa...

Según informes recientes, cada vez se identifica a más organizaciones afectadas después de que unos atacantes comprometieran al proveedor de aplicaciones Klue y utilizaran tokens OAuth robados para acceder a los entornos de Salesforce de sus clientes. El incidente demuestra cómo una brecha en un proveedor de software externo puede propagarse rápidamente a los clientes posteriores que dependen de servicios en la nube integrados.

Los tokens OAuth se utilizan ampliamente para permitir que las aplicaciones se conecten a plataformas empresariales sin exigir a los usuarios que introduzcan sus contraseñas repetidamente. En este caso, esa comodidad parece haberse convertido en una vulnerabilidad: una vez obtenidos los tokens, los atacantes pudieron utilizarlos para acceder a datos de Salesforce vinculados a clientes de Klue. Investigadores de seguridad y especialistas en respuesta a incidentes afirman que el alcance de la exposición es ahora mayor de lo que se creía inicialmente.

Aunque los detalles sobre el alcance total del robo de datos siguen siendo limitados, el incidente aumenta la preocupación por los ataques de tipo cadena de suministro dirigidos contra proveedores de software e integraciones en la nube. Estos eventos a menudo no comienzan con una intrusión directa en la propia organización víctima. En su lugar, los adversarios comprometen a un proveedor de servicios de confianza y luego avanzan a través de conexiones autorizadas hacia los sistemas de sus clientes.

Por qué importa el incidente

  • Destaca el riesgo que supone el acceso de aplicaciones de terceros a las plataformas empresariales.

  • Subraya la importancia de supervisar y limitar las conexiones basadas en OAuth.

  • Sugiere que los atacantes siguen centrándose en los controles de identidad e integración en la nube.

Se está instando a las organizaciones que utilizan aplicaciones conectadas a revisar las integraciones activas, rotar las credenciales cuando corresponda y examinar los registros en busca de actividad inusual en Salesforce. También se recomienda a los equipos de seguridad prestar especial atención a los permisos de acceso de los proveedores y eliminar las conexiones que ya no sean necesarias.

La brecha relacionada con Klue es el ejemplo más reciente de cómo un único compromiso puede provocar múltiples víctimas posteriores, especialmente en entornos donde los datos empresariales se comparten mediante API de confianza y herramientas de terceros.