Klue-OAuth-Breach: Salesforce-Daten von Cybersecurity-Firmen gestohlen
ki-pentesting

Klue-OAuth-Breach: Salesforce-Daten von Cybersecurity-Firmen gestohlen

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Die Competitive-Intelligence-Plattform Klue bestätigte am 11. Juni 2026 einen Sicherheitsvorfall, bei dem Angreifer OAuth-Token zur Verbindung mit Salesforce-Umgebungen ihrer Kunden stahlen. Laut Bleeping Computer hat die Hackergruppe Icarus die Verantwortung für den Angriff übernommen und die Liste der betroffenen Organisationen wächst kontinuierlich. The Hacker News berichtet, dass Salesforce daraufhin die Klue Battlecards-App-Integration auf seiner Plattform deaktiviert hat, um weitere Kompromittierungen zu verhindern. Als Opfer wurden namhafte Cybersecurity-Unternehmen wie Huntress und Recorded Future identifiziert, deren Salesforce-Instanzen Kundendaten und interne Geschäftsinformationen enthielten.

Für Unternehmen im deutschsprachigen Raum ergibt sich aus diesem Incident ein erhebliches DSGVO-Compliance-Risiko. Viele mittelständische Firmen in Deutschland, Österreich und der Schweiz nutzen Klue zur Integration von Salesforce mit Geschäftsintelligenz-Tools — oft ohne explizites Verständnis der OAuth-Berechtigungen, die sie dem Drittsystem einräumen. Der Breach demonstriert ein klassisches Supply-Chain-Sicherheitsproblem: Selbst wenn die eigene Infrastruktur robust ist, können vertrauenswürdige Integrationen zur kritischen Angriffsfläche werden. Nach deutschem Datenschutzrecht müssen betroffene Unternehmen innerhalb von 72 Stunden die zuständige Aufsichtsbehörde (z.B. die Bayerische Landesamt für Datenschutz) notifizieren, falls personenbezogene Daten exponiert wurden.

Firmen sollten sofort ihre Salesforce-Berechtigungen für alle verbundenen Apps überprüfen und die OAuth-Token von Klue widerrufen — unabhängig davon, ob bereits ein Vorfall bestätigt wurde. Parallel dazu empfiehlt sich eine Inventarisierung aller Third-Party-Salesforce-Integrationen nach Kritikalität und erforderlichen Berechtigungen. Dies ist ein Anlass, OAuth-Scope-Management systematisch zu überdenken: Weniger ist mehr. Für kundenversorgend tätige Firmen gilt zusätzlich die Empfehlung, betroffene Kunden proaktiv zu informieren — auch wenn noch keine Exfiltration bestätigt ist. Das vermeidet späteren Reputationsschaden und entspricht Best Practice im Incident Response.

Quellen