Исследовательская компания Klue подтвердила: злоумышленники, проникшие в её системы в начале июня, воспользовались учётными данными 2022 года, которые выдавались под ограниченный пилотный проект. Через них был похищен значительный объём данных корпоративных клиентов, среди которых оказались компании из сферы кибербезопасности.

Символическое изображение взлома корпоративных данныхИсточник изображения — techcrunch.com

Как это работало

Взлом обнаружили 12 июня. Атакующие получили доступ к системам, где хранились ключи — OAuth-токены, — и уже через них добрались до клиентских данных в облачных сервисах и базах. Похищенное используется для шантажа пострадавших компаний.

Схема заслуживает внимания как учебный пример. Токен интеграции — это не пароль конкретного человека, а машинный ключ, дающий сервису постоянный доступ к чужим данным. Он не истекает сам по себе, не требует второго фактора и не привязан к сотруднику, который может уволиться. Компрометация одного такого ключа открывает доступ ко всем подключённым системам разом.

реклама кормит Уточку 🦆

Главный вопрос: почему ключ был жив

Представитель компании сообщила, что использованные учётные данные «изначально были предоставлены третьей стороне в 2022 году для ограниченного пилотного проекта». Иными словами, у компании было три года на то, чтобы отозвать доступ после завершения эксперимента.

На вопросы о целях и сроках пилотного проекта, о том, кто получил ключ и почему он не был отозван, компания отвечать отказалась. Не уточнён и характер украденных данных: в блоге фигурирует лишь формулировка об «устаревших учётных данных, связанных с интеграционным сервисом», без пояснения, были ли они похищены из собственных систем или у подрядчика.

реклама кормит Уточку 🦆

Что обещают исправить

В заявлении говорится о «всестороннем анализе управления учётными данными, контроля доступа поставщиков, возможностей мониторинга и процессов безопасности развёртывания». Конкретики за этой формулировкой пока нет, расследование продолжается.

Ответственность за атаку взяла группировка Icarus, публично пригрозившая опубликовать украденное, если не получит выкуп. Вступала ли компания в переговоры и рассматривает ли выплату — не сообщается.

реклама кормит Уточку 🦆

Универсальный урок

История воспроизводит один из самых распространённых сценариев корпоративных взломов: не сложная атака нулевого дня, а забытый доступ. Пилотные проекты, тестовые интеграции и временные подрядчики регулярно оставляют после себя действующие ключи, о которых через год уже никто не помнит.

Практические выводы для любой компании, работающей с интеграциями: вести реестр всех выданных токенов с указанием владельца и срока, задавать ключам ограниченный срок жизни по умолчанию, отзывать доступ в момент закрытия проекта, а не «когда дойдут руки», и регулярно проверять, какие интеграции ещё активны. Инвентаризация доступов — скучная работа, но именно её отсутствие оплачивается такими инцидентами.