Intel

Brecha de seguridad en Klue: un ataque a la cadena de suministro expone datos de Salesforce de grandes empresas

El grupo Icarus usó tokens OAuth robados en un ataque a la cadena de suministro de Klue y extrajo datos de Salesforce de Huntress, LastPass, Tanium y otras empresas.

Updated June 27, 2026

Qué ocurrió

El 12 de junio de 2026, Klue, proveedor de competitive intelligence, detectó actividad no autorizada en la infraestructura de integraciones que conecta su plataforma con los sistemas de sus clientes. La conexión más afectada fue la de Salesforce. Según los comunicados publicados y los análisis de varias empresas de seguridad, un grupo de extorsión llamado Icarus introdujo una actualización de código malicioso en el backend de Klue. Con ese código robó los tokens OAuth de larga duración que los clientes usan para conectar Klue con su CRM. Después, usó esos tokens para consultar y extraer datos de Salesforce directamente.

Según los informes, la intrusión empezó el 11 de junio, cuando apareció un comportamiento anómalo en un sistema que gestiona las integraciones de Klue. Los investigadores dicen que el atacante entró con una credencial antigua que nadie usaba, pero que seguía activa. Klue la había creado para un prototipo de integración con un tercero que después abandonó. Una vez dentro, Icarus desplegó código capaz de recopilar los tokens OAuth que los clientes de Klue habían autorizado. Luego accedió a las instancias de CRM de esos clientes y descargó datos de forma masiva con scripts automatizados. El 13 de junio, Klue cortó el acceso remoto, eliminó el código que robaba los tokens y envió una alerta general a sus clientes.

Salesforce desactivó la integración de la app Klue Battlecards en su plataforma. Hasta nuevo aviso, ninguna organización puede volver a conectar Klue con Salesforce. Los equipos de seguridad de Datadog, Obsidian, ThreatLocker y otras empresas publicaron guías de detección para que los clientes afectados busquen indicios de uso indebido de tokens.

Por qué importa a los profesionales

Para quien compra herramientas de competitive intelligence, esta brecha no es solo una noticia de seguridad sobre un proveedor. Pone a prueba el modelo de integración que usa toda la categoría. Klue, como la mayoría de las plataformas modernas de inteligencia de mercado, obtiene gran parte de su valor de conexiones profundas y permanentes con el CRM y con las herramientas de ventas. Esa misma conectividad se convirtió en la superficie de ataque.

1. Los tokens OAuth de larga duración son un punto débil de todo el sector, no solo de Klue. El mecanismo explotado es habitual en las herramientas de competitive intelligence y de ventas: una app SaaS guarda, en nombre del cliente, tokens duraderos y con permisos amplios. Cualquier proveedor con una conexión permanente a Salesforce tiene un riesgo parecido. La lección para los compradores: revisen el alcance de los tokens, la política de rotación y el principio de mínimo privilegio en todas las apps conectadas. No basta con revisar la que hoy sale en las noticias.

2. La confianza en el proveedor ya es un criterio de compra, no un detalle secundario. Los responsables de CI y de RevOps que evalúan plataformas deben añadir la postura de seguridad a la lista corta, junto a las funciones y el precio. Eso incluye la gestión de credenciales, las revisiones de accesos de terceros y el historial de respuesta a incidentes. Los equipos que revisan sus herramientas van a mirar con más atención las alternativas a Klue, y van a comparar la arquitectura de integración de cada proveedor además de su capacidad de análisis.

3. El daño llega también a los clientes del cliente. Los datos robados eran datos de CRM. Por eso, los registros expuestos incluían contactos comerciales, notas de oportunidades, datos de suscripciones y contenido de casos de soporte de los clientes de las empresas afectadas. La brecha en una herramienta de CI se convirtió así en un problema de privacidad y de notificación para todas las organizaciones de la cadena.

Datos clave

  • Proveedor: Klue, plataforma de inteligencia competitiva y de mercado
  • Atacante: Icarus, grupo de extorsión activo desde aproximadamente el 28 de abril de 2026
  • Cronología: la intrusión empezó el 11 de junio; Klue la detectó el 12 de junio; el 13 de junio cortó el acceso remoto y eliminó el código malicioso
  • Acceso inicial: una credencial antigua, sin uso pero todavía activa, de un prototipo de integración abandonado
  • Método: una actualización de código malicioso en el backend de Klue robó los tokens OAuth de los clientes; el atacante los usó después para consultar directamente las instancias de Salesforce
  • Respuesta de Salesforce: desactivó la integración de la app Klue Battlecards; las conexiones quedan bloqueadas hasta nuevo aviso
  • Víctimas públicas: Huntress, Recorded Future, Tanium, Jamf, Sprout Social, Insurity, HackerOne, OneTrust, Snyk, BeyondTrust y LastPass, entre otras
  • Alcance: Huntress habló de “cientos de clientes de Klue” afectados; los medios cifraron las víctimas confirmadas y publicadas entre unas 15 y dos docenas
  • Datos expuestos: nombres de empresas, datos de contacto, datos de suscripciones y precios, comunicaciones de marketing y ventas, notas de oportunidades y registros de casos de soporte
  • Extorsión: Icarus publicó los conjuntos de datos de Salesforce robados en un sitio de filtraciones en Tor y fijó el 22 de junio como plazo para responder antes de difundirlos

Implicaciones para el mercado

El incidente de Klue llega en un momento en el que los proveedores de inteligencia competitiva y de ventas compiten por integrarse cada vez más en el CRM. Muchas veces lo hacen con las mismas integraciones basadas en OAuth que aquí resultaron vulnerables. Existe una tensión clara: más integración aporta más valor, pero también amplía la superficie de ataque. Esa tensión va a influir en cómo compran los clientes de toda la categoría. Durante el resto de 2026, los cuestionarios de seguridad, los informes SOC 2 y las revisiones del alcance de los tokens van a pesar mucho más en las evaluaciones de CI.

Para Klue, el coste reputacional es real, pero no necesariamente decisivo. La empresa contuvo la intrusión y avisó a sus clientes en unas 48 horas. Además, la causa raíz fue una credencial huérfana: un fallo de higiene que tiene solución, no un defecto del producto principal. Que las cuentas afectadas se vayan o se queden dependerá sobre todo de dos cosas: cómo explique Klue las medidas de refuerzo posteriores al incidente y si ofrece a sus clientes un control detallado sobre el alcance de las integraciones y la duración de los tokens. Los compradores que ahora comparan alternativas a Klue deben exigir el mismo nivel a todos los proveedores. No deben suponer que un competidor es más seguro por defecto.

En términos más amplios, la brecha confirma una realidad estructural. Las categorías de inteligencia de mercado y de IA para ventas se concentran en plataformas que leen y escriben en el sistema de registro. Por eso, la seguridad de esas conexiones se convierte en una dependencia compartida. Un solo proveedor comprometido puede exponer a la vez los datos de decenas de clientes. Las empresas que mejor gestionen este riesgo lo tratarán como un programa continuo, no como una casilla que se marca una vez durante el onboarding: inventario de apps conectadas, mínimo privilegio y rotación de credenciales.

Recursos relacionados

  • Perfil competitivo de Klue: perfil completo de la plataforma, el posicionamiento y las capacidades del proveedor afectado
  • Alternativas a Klue: cómo se compara Klue con otras plataformas de CI que los compradores pueden evaluar después del incidente
  • Competitive Intelligence: introducción a la categoría en la que opera Klue
  • Inteligencia de mercado: cómo se integran las plataformas de inteligencia de mercado con las herramientas de ventas y dónde surge el riesgo