ماجرای هکِ Klue پیچیدهتر شد: پای یه گروهِ دومِ هکر وسطه
خلاصهٔ کاملتر
به نوشتهٔ TechCrunch، شرکتِ Klue توی یه پیامِ خصوصی به مشتریهاش گفته که با عاملِ تهدیدی که باهاش در تماس بوده — یعنی Icarus — همچنان ارتباط داره و نشونههایی میبینه که Icarus داره قدمبهقدم دادههای دزدیدهشده رو پاک میکنه. سایتِ Icarus هم پایین اومده. Klue اوایلِ هفته تأیید کرده بود که مهاجمها ۱۲ ژوئن به سیستمهاش نفوذ کردن و حجمِ نامشخصی داده از تعدادِ نامشخصی مشتری برداشتن. خیلی از مشتریهای Klue تا الان تأیید کردن که قربانیِ این نفوذ بودن؛ از جمله Gong، Jamf، HackerOne، Huntress، LastPass، OneTrust، Recorded Future، Snyk، Sprout Social و Tanium. Icarus اولش Klue رو تهدید میکرد که دادههای مشتریها رو منتشر میکنه تا از شرکت اخاذی کنه. اما به گفتهٔ Klue، همین چند روز ماجرا کثیفتر شد: Icarus بهشون گفته یه گروهِ دومِ هکر داره سعی میکنه مستقیم از مشتریها اخاذی کنه. این گروهِ بینام یه فهرست از شرکتهای ظاهراً آسیبدیده روی سایتِ خودش گذاشته و ادعا کرده دادهها رو مستقیم از Icarus دزدیده. اونها همچنین مدعی شدن Klue به یه اپراتورِ نوجوانِ Icarus — که گفته میشه جایی در بریتانیا یا کشورهای اطرافش زندگی میکنه — پول داده؛ ولی TechCrunch نتونسته این پرداخت رو مستقل تأیید کنه. طبق ادعای این هکرها، همون اپراتور یه اشتباهی کرده که باعث شده اونها بتونن به سروری وصل شن که دادههای مشتریهای Klue روش نگهداری میشده. اونها روی سایتشون نوشتن یا باج بدید یا همهچی رو لو میدیم، و ادعا کردن در مجموع ۱۹۵ مشتریِ Klue آسیب دیدن. Klue در بهروزرسانیِ پنجشنبهش به مشتریها گفته Icarus بهشون اطلاع داده که این گروهِ دوم فقط نمونههایی از دادهٔ یه زیرمجموعه از مشتریها رو داره، نه همهٔ دادهها رو؛ و Icarus خواسته به مشتریها بگن به این طرف پولی ندن. Klue همچنین پیشنهاد داده مشتریهایی که با گروهِ دوم در تماسان، یه نمونهٔ تصادفی از داده بهعنوانِ اثبات بخوان. دربارهٔ خودِ نفوذِ اولیه، Klue قبلاً گفته بود مهاجمها با یه اعتبارنامهٔ شخصِ ثالثِ مربوط به سالِ ۲۰۲۲ — که بخشی از یه پایلوتِ محدود بوده — وارد شدن، بعد از دسترسیشون توکنهای احرازِ هویتِ مشتریها (OAuth) رو دزدیدن و با اونها به فضای ابری و پایگاههای دادهٔ مشتریها لاگین کردن. Klue توضیح نداده این اعتبارنامه مالِ کی بوده یا چرا تو این چهار سال باطل نشده. نکات کلیدی:
- Klue میگه Icarus داره دادههای دزدیدهشده رو پاک میکنه و سایتش پایین اومده
- یه گروهِ دومِ هکر ادعا میکنه دادهها رو از Icarus برداشته و مستقیم از مشتریها اخاذی میکنه
- Klue به مشتریها گفته به گروهِ دوم پول ندن و نمونهٔ اثبات بخوان
- نفوذِ اولیه با یه اعتبارنامهٔ ۲۰۲۲ و سرقتِ توکنهای OAuth انجام شده




