L’exposition à Salesforce s’étend après la compromission de Klue et le vol de jetons
Un nombre croissant d’organisations ont été identifiées comme étant touchées après que des attaquants ont compromis le fournisseur d’applications Klue et exploité des jetons OAuth volés pour accéder a...
Un nombre croissant d’organisations ont été identifiées comme étant touchées après que des attaquants ont compromis le fournisseur d’applications Klue et exploité des jetons OAuth volés pour accéder aux environnements Salesforce de ses clients, selon des rapports récents. Cet incident montre comment une compromission chez un fournisseur de logiciels tiers peut rapidement se propager aux clients en aval qui dépendent de services cloud intégrés.
Les jetons OAuth sont largement utilisés pour permettre aux applications de se connecter aux plateformes professionnelles sans obliger les utilisateurs à saisir leurs mots de passe à répétition. Dans ce cas, cette commodité semble être devenue une faiblesse : une fois les jetons obtenus, les attaquants ont pu les utiliser pour accéder aux données Salesforce liées aux clients de Klue. Des chercheurs en sécurité et des intervenants en réponse aux incidents affirment que l’ampleur de l’exposition est désormais plus importante qu’on ne le pensait initialement.
Bien que les détails concernant l’étendue complète du vol de données restent limités, cet incident alimente les inquiétudes liées aux attaques de type chaîne d’approvisionnement ciblant les fournisseurs de logiciels et les intégrations cloud. Ces événements ne commencent souvent pas par une intrusion directe dans l’organisation victime elle-même. Les adversaires compromettent plutôt un fournisseur de services de confiance, puis se déplacent au moyen de connexions autorisées vers les systèmes des clients.
Pourquoi cet incident est important
Il met en évidence les risques liés à l’accès des applications tierces aux plateformes d’entreprise.
Il souligne l’importance de surveiller et de limiter les connexions fondées sur OAuth.
Il suggère que les attaquants continuent de cibler les contrôles liés aux identités cloud et aux intégrations.
Les organisations utilisant des applications connectées sont invitées à examiner leurs intégrations actives, à renouveler les identifiants lorsque cela est nécessaire et à analyser les journaux à la recherche d’une activité Salesforce inhabituelle. Il est également conseillé aux équipes de sécurité d’accorder une attention particulière aux autorisations d’accès des fournisseurs et de supprimer les connexions qui ne sont plus nécessaires.
La compromission liée à Klue est le dernier exemple en date de la manière dont une compromission unique peut entraîner plusieurs victimes en aval, en particulier dans les environnements où les données professionnelles sont partagées au moyen d’API de confiance et d’outils tiers.
