Một token OAuth bị đánh cắp, dữ liệu Salesforce lan qua nhiều doanh nghiệp

Ngày 27/8/2026, OneTrust khép lại phản ứng đối với sự cố Klue–Salesforce sau khi hoàn tất điều tra kỹ thuật, biện pháp khắc phục và các thông báo bắt buộc. Cập nhật của OneTrust xác nhận kẻ tấn công đã dùng thông tin xác thực từ tích hợp Klue Battlecards để truy cập dữ liệu CRM trong môi trường Salesforce của công ty; sự cố rộng hơn cũng ảnh hưởng nhiều tổ chức sử dụng tích hợp này.
Diễn biến được chốt ngày 27/8 không bắt nguồn từ một lỗ hổng đã được xác nhận trong Salesforce. Theo kết luận điều tra Klue công bố, ngày 11/6/2026, kẻ tấn công dùng một GitHub Personal Access Token đã bị xâm phạm để đưa mã trái phép vào dịch vụ tích hợp, rồi thu thập token truy cập và token làm mới OAuth dành cho Salesforce. Klue ngăn chặn hoạt động trong hạ tầng của mình vào ngày 12/6.
Credential cũ mở đường tới nhiều môi trường Salesforce

Điểm khởi đầu là một credential GitHub còn hiệu lực trong môi trường của Klue, không phải mật khẩu của từng quản trị viên Salesforce. Quyền truy cập này cho phép kẻ tấn công can thiệp vào đường triển khai của dịch vụ tích hợp và đưa một workload đã bị sửa đổi vào môi trường sản xuất.
Workload trái phép thu thập thông tin xác thực mà dịch vụ dùng để kết nối với các nền tảng bên thứ ba. Trong số đó có các token OAuth đại diện cho quyền đã cấp cho Klue Battlecards tại những tổ chức Salesforce riêng biệt.
Một token hợp lệ có thể khiến yêu cầu API mang hình thức của ứng dụng đã được ủy quyền. Tuy nhiên, không có bằng chứng công khai cho thấy một token duy nhất mở được nhiều tổ chức Salesforce: hiệu ứng lan rộng xuất hiện vì dịch vụ tích hợp giữ nhiều token gắn với nhiều môi trường khách hàng. Kẻ tấn công khai thác cùng một điểm trung gian để lấy các thông tin xác thực đó và truy cập hàng loạt hệ thống CRM đã kết nối.
OneTrust xác định dữ liệu nào đã bị truy cập
Trong môi trường OneTrust, dữ liệu bị ảnh hưởng gồm thông tin liên hệ doanh nghiệp và các trường CRM như tên, email, số điện thoại, chức danh, công ty, website, ngành, khu vực, nguồn khách hàng tiềm năng, loại khách hàng, giá trị giao dịch, ghi chú về giao dịch thất bại cùng địa chỉ thanh toán hoặc giao hàng. Một số bản ghi liên quan đến email hỗ trợ cũng nằm trong phạm vi sự cố.
OneTrust không tìm thấy bằng chứng cho thấy mật khẩu, thông tin thẻ thanh toán, dữ liệu khách hàng được xử lý trong nền tảng OneTrust hoặc tenant do khách hàng quản lý bị lộ. Tích hợp Klue được OneTrust dùng cho CRM và thông tin bán hàng nội bộ; nó không kết nối với các môi trường OneTrust do khách hàng quản lý.
Phạm vi này không thể được suy rộng cho mọi doanh nghiệp bị ảnh hưởng. Dữ liệu mà kẻ tấn công có thể đọc tại mỗi tổ chức phụ thuộc vào quyền của connected app, tài khoản dịch vụ đứng sau kết nối và các đối tượng Salesforce mà ứng dụng được phép truy cập.
Nhật ký cho thấy hoạt động của token bị lạm dụng

Token OAuth hợp lệ không nhất thiết tạo ra chuỗi đăng nhập thất bại thường thấy khi mật khẩu bị dò. Việc xác định dữ liệu đã bị đọc đòi hỏi đối chiếu phiên của connected app với địa chỉ nguồn, user agent, đối tượng được truy vấn, khối lượng kết quả và thời điểm phát sinh yêu cầu API.
Phân tích của Datadog Security Labs cho biết Klue Battlecards có thể xuất hiện trong trường application hoặc connected app name của nhật ký Salesforce. Nhóm nghiên cứu ghi nhận các truy vấn tập trung vào những đối tượng như Opportunity, Case, Task, Lead, Contact, Account, User và Contract, cùng hiện tượng yêu cầu API thất bại tăng xen với các truy vấn thành công và hoạt động QueryMore.
Token làm mới được dùng trong một số môi trường để duy trì khả năng gọi API, nhưng dấu hiệu này chỉ xuất hiện ở một phần các hệ thống bị ảnh hưởng. Vì vậy, không thấy sự kiện OAuth Refresh Token không đồng nghĩa tổ chức chắc chắn an toàn; phiên ứng dụng, truy vấn đọc hàng loạt và các chỉ báo mạng vẫn phải được xem xét cùng nhau.
Thu hồi quyền trước, xác định phạm vi sau

Với tổ chức từng kết nối Klue và Salesforce trong thời gian xảy ra sự cố, mục tiêu đầu tiên là đóng toàn bộ đường ủy quyền có thể bị lạm dụng mà vẫn giữ lại dữ liệu cần cho điều tra. Quy trình này cũng áp dụng cho các tích hợp SaaS khác đang lưu token dài hạn thay mặt doanh nghiệp.
- Vô hiệu hóa connected app hoặc tích hợp bị ảnh hưởng, sau đó thu hồi cả token truy cập lẫn token làm mới và tạm ngừng tài khoản dịch vụ liên quan nếu hoạt động của nó chưa được xác minh.
- Xoay vòng credential ở cả dịch vụ tích hợp và nền tảng đích. Đổi riêng mật khẩu Salesforce không loại bỏ token OAuth hoặc credential triển khai đã bị đánh cắp.
- Bảo toàn và rà soát nhật ký trong khoảng ngày 11–12/6/2026, tập trung vào phiên Klue Battlecards, nguồn mạng chưa từng thấy, truy vấn đọc hàng loạt và các đối tượng nằm ngoài hành vi thông thường của ứng dụng.
- Đối chiếu quyền của từng connected app với nhu cầu hiện tại, loại bỏ kết nối không còn sử dụng và giảm phạm vi truy cập của tài khoản dịch vụ.
- Cảnh báo những người có dữ liệu liên hệ nằm trong CRM về email, cuộc gọi hoặc yêu cầu bất thường. Tên, địa chỉ email, số điện thoại và bối cảnh giao dịch có thể làm thông điệp lừa đảo trở nên thuyết phục hơn.
Ngắt tích hợp chỉ chặn truy cập tiếp theo; thao tác đó không tự trả lời bản ghi nào đã bị đọc. Doanh nghiệp vẫn cần ghép nhật ký Salesforce với quyền của ứng dụng và danh mục dữ liệu để xác định phạm vi cũng như nghĩa vụ thông báo.
Phản ứng của OneTrust đã kết thúc, nguyên nhân ban đầu vẫn chưa rõ
Đến ngày 27/8/2026, OneTrust đã hoàn tất các thông báo cho cơ quan quản lý và chủ thể dữ liệu bị ảnh hưởng, đồng thời cho biết không xuất hiện phát hiện trọng yếu mới sau khi điều tra kỹ thuật kết thúc trong tháng 7. Trạng thái này chỉ áp dụng cho phản ứng của OneTrust, không chứng minh mọi khách hàng Klue có cùng dữ liệu bị ảnh hưởng hoặc cùng tiến độ xử lý.
Ở phía Klue, CrowdStrike không tìm thấy bằng chứng về hoạt động của kẻ tấn công trong môi trường Klue sau ngày 12/6, cũng không xác định được cách GitHub PAT ban đầu bị xâm phạm. Chuỗi từ credential GitHub, workload trái phép, token OAuth đến dữ liệu Salesforce đã được dựng lại; mắt xích làm lộ credential đầu tiên vẫn chưa có lời giải thích công khai.
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.