تعطيل تكامل تطبيق Klue بواسطة Salesforce: حادثة أمان بيانات العملاء

مقدمة
في عالم تكنولوجيا المعلومات، تعتبر أمان البيانات من الأولويات القصوى. في هذا المقال، نستعرض حادثة أمنية بارزة تتعلق بتعطيل تكامل تطبيق Klue بواسطة Salesforce.
تعطيل تكامل تطبيق Klue بواسطة Salesforce بعد استغلال رمز OAuth يكشف بيانات العملاء
كشفت Salesforce أنها أوقفت تكامل تطبيق Klue Battlecards ضمن منصتها استجابةً لحادث أمني أثر على شركة المعلومات التنافسية في 11 يونيو 2026.
وبناءً على ذلك، لن تتمكن المنظمات من الاتصال بـ Salesforce عبر التطبيق حتى إشعار آخر، كما أشار عملاق البرمجيات السحابية الأمريكي في تنبيه نُشر هذا الأسبوع.
“اتخذت Salesforce هذا الإجراء لأن فرق الأمن لدينا اكتشفت مؤخرًا نشاطًا غير عادي يتعلق بالتطبيق قد يؤدي إلى وصول غير مصرح به إلى مجموعة من بيانات العملاء عبر اتصال التطبيق بـ Salesforce،” كما جاء في البيان. “تقتصر هذه المشكلة على اتصال تطبيق Klue ولا تنشأ من ثغرة داخل منصة Salesforce.”
تأتي هذه التطورات بعد أن قامت مجموعة ابتزاز تُدعى Icarus باختراق وسرقة بيانات عملاء Klue، بما في ذلك شركة الأمن السيبراني Huntress.
“البيانات التي تم نسخها من حساب Salesforce الخاص بنا تشمل جهات الاتصال التجارية، وعروض الأسعار، وغيرها من البيانات والمراسلات المتعلقة بالمبيعات،” قالت Huntress. “لم تتأثر بيانات التهديد، أو كلمات المرور، أو معلومات بطاقات الدفع، أو بيانات الهندسة المتعلقة بوكلاء Huntress أو البيانات التي نجمعها.”
في تحديثها الخاص، قالت Klue إنها اكتشفت نشاطًا غير مصرح به يؤثر على جزء من بنية تكامل Klue في 12 يونيو 2026، مضيفة أن المهاجمين حصلوا على الوصول من خلال اعتماد قديم تم اختراقه مرتبط بخدمة تكامل.
“استخدم المهاجم ذلك الوصول للحصول على رموز OAuth المستخدمة لربط Klue ببعض المنصات الخارجية، بما في ذلك Salesforce، ثم الوصول إلى البيانات داخل عدد من بيئات العملاء المتصلة،” قال الرئيس التنفيذي لشركة Klue، جيسون سميث. “استنادًا إلى تحقيقنا حتى الآن، كان الحادث محدودًا على المنصات الخارجية المتأثرة، ولا يوجد دليل على أن محتوى العملاء المخزن داخل منصة Klue تأثر.”
على وجه التحديد، يُقال إن الاقتحام سمح للمهاجم بتنفيذ تحديث للشفرة قادر على جمع رموز OAuth التي يستخدمها عملاء Klue لربط Klue بأنظمتهم الخاصة. استجابةً للاختراق، اتخذت Klue خطوات لإلغاء الاعتمادات والرموز المتأثرة، وإزالة الشفرات غير المصرح بها، وإيقاف الوصول عن بُعد، وتعطيل التكاملات المحتملة المتأثرة، وإطلاق تحقيق شامل.
اعتبارًا من 16 يونيو 2026، تلقى بعض موظفي Huntress بريدًا إلكترونيًا بعنوان “بريد سري للغاية” وتحذير ينص على: “تم تنزيل بيانات Salesforce الخاصة بك … لديك 48 ساعة للتواصل معنا. اتخذ القرار الصحيح.”
“يبدو أن المهاجم استغل اعتمادًا قديمًا لكن لا يزال نشطًا لإجراء الاختراق الأولي – وهو اعتماد تم إنشاؤه أصلاً بواسطة Klue لتجربة تكامل خارجي تخلوا عنه لاحقًا،” قالت الشركة. “ثم انتقل المهاجم إلى بنية Klue لسرقة الرموز المستخدمة من قبل عملاء Klue، ثم استخدم تلك الاعتمادات المسروقة للاستعلام مباشرة عن أدوات CRM الخاصة بهؤلاء العملاء، وفي النهاية، لاستخراج البيانات.”
لا يُعرف الكثير عن المهاجم Icarus بخلاف أنه نشط منذ 28 أبريل 2026، وقد ادعى حتى الآن ضحية واحدة. ومع ذلك، فإن حملة سرقة البيانات تتشابه مع موجات الهجمات السابقة التي شنتها ShinyHunters وUNC6395.
قالت ReliaQuest، في تحليلها الخاص لاستغلال تكامل Klue، إن النشاط يشترك في أوجه تشابه مع دليل استغلال OAuth من طرف ثالث المرتبط بالاختراقات التي استهدفت بيئات Salesforce العام الماضي.
“في الهجمات التي لاحظناها، قام العدو أولاً بالمصادقة من خلال حساب خدمة تكامل Klue المخترق، وتوليد رموز OAuth، وتشغيل نصوص بايثون آلية (يمكن التعرف عليها بواسطة سلاسل وكيل المستخدم Python-urllib)،” قال باحثو ReliaQuest، ثاساناي مكابي وألكسا فيمينلا.
“كانت هذه النصوص أولاً تقوم بتعداد كتالوج كائنات المؤسسة عبر GET /services/data/v59.0/sobjects، ثم تقوم بتكرار استعلامات REST API ضد نقطة نهاية استعلام Salesforce (/services/data/v59.0/query) وتصفية النتائج عبر مؤشر QueryMore لمدة تصل إلى 24 ساعة.”
تُعتبر هذه الإجراءات عمليات استرجاع بيانات جماعية مصممة لسحب كميات كبيرة من سجلات CRM من خلال واجهة برمجة تطبيقات Salesforce REST. وشمل ذلك “انفجار مركز” من ما يقرب من ألف استعلام في 15 دقيقة ضد بيئة واحدة على الأقل، ونافذة استخراج استمرت أكثر من ست ساعات في حالة أخرى.
ليس من الواضح عدد عملاء Salesforce الذين تأثروا بالهجمات الأخيرة، على الرغم من أن Klue قالت إنها كانت تتواصل مباشرة مع العملاء المتأثرين، ومشاركة النتائج التحقيق، ومساعدتهم في جهود الاستجابة.
“الخيط المشترك هو استغلال رموز OAuth أو الاعتمادات من بائع خارجي موثوق،” قالت ReliaQuest. “تتمتع هذه التكاملات بهويات غير بشرية مع وصول دائم وغالبًا واسع إلى بيانات حساسة، ومع ذلك، يتم مراقبتها عادةً بشكل أقل من حسابات الموظفين. هذه الفجوة هي السبب في أن حلقة الاستعلام الآلي التي استمرت 24 ساعة يمكن أن تعمل من حساب تكامل ‘موثوق’ دون تنبيه الأنظمة المعتادة.”
خاتمة
تظهر هذه الحادثة أهمية مراقبة تكاملات الطرف الثالث وتأثيرها على أمان البيانات. يجب على الشركات أن تكون يقظة وأن تتخذ خطوات استباقية لحماية بياناتها.




