← Natrag
Tech

OAuth tokeni su ključevi kraljevstva, a netko je upravo pokupio cijeli svežanj s recepcije

Damir Radulić· 20. lipnja 2026.· 4 min čitanja· 35 pregleda
OAuth tokeni su ključevi kraljevstva, a netko je upravo pokupio cijeli svežanj s recepcije
🎧 Poslušaj članak

Market intelligence platforme imaju jedan posao: skupljati podatke o drugima, a pritom ne ostavljati vlastite na stolu. To je kao da provalnik nosi masku, ali na nju nalijepi svoje ime i adresu. Klue, kanadska firma koja pomaže kompanijama da špijuniraju konkurenciju na pristojan način, upravo je demonstrirala zašto je ironija najokrutniji oblik humora u tech industriji. Netko je ukrao njihove OAuth tokene — one male digitalne ključeve koji otključavaju Salesforce okruženja njihovih klijenata — i sad se cijela priča vrti oko toga tko je kriv, kako se dogodilo i zašto nitko nije primijetio dok nije bilo prekasno.

Icarus, nova ekstorziona grupa koja se pojavila niotkuda kao loš spin-off grčkog mita, tvrdi da stoji iza napada. Ime im je ironično, naravno — Ikar se rastopio jer je letio preblizu suncu, a ovi su se rastopili jer su provalili u firmu koja bi, po definiciji, trebala biti bolja u detekciji prijetnji od prosječnog korisnika Gmaila. Klue je potvrdio incident, što je uvijek simpatično — priznati da su ti ukrali ključeve dok si prodavao uslugu koja bi trebala spriječiti upravo to. To je kao da ti vodoinstalater poplavi kuhinju pa ti naplati popravak s popustom.

OAuth tokeni su fascinantna stvar. Zamisli da daš nekome ključ od svoje kuće, ali samo za dnevni boravak i kuhinju, ne i za spavaću sobu. OAuth radi isto — dopušta aplikacijama da pristupe određenim podacima bez da otkrivaju lozinku. Genijalan koncept, osim kad netko ukrade te tokene, jer onda više nemaš kontrolu nad time tko ulazi u dnevni boravak. Ili u cijelu kuću, ovisno o tome koliko su široka ovlaštenja. Klueovi klijenti su vjerojatno mislili da su sigurni jer su koristili OAuth, što je ekvivalent zaključavanju vrata ali ostavljanju prozora otvorenim.

Icarus grupa je, prema onome što se zna, objavila dio ukradenih podataka kao dokaz da su ozbiljni. Klasična ekstorzijska taktika: pokaži malo, prijeti s više. To je kao kuhar koji ti donese predjelo da dokaže da zna kuhati, ali glavno jelo drži taocima dok ne platiš. Iako su ekstorzione grupe postale toliko uobičajene da ih više ni ne brojimo kao poseban cyber-kriminal, već kao standardnu poslovnu praksu u digitalnom dobu. Pitaj bilo kojeg IT direktora hoće li platiti ransom — odgovor je uvijek "ne" dok ne dođe do njihove firme, a onda odjednom postane "da, samo im recite da ne dirajte backup".

Salesforce okruženja su posebno sočna meta. Salesforce je kralježnica prodaje za tisuće kompanija — tu su svi kontakti, sve prilike, svi pregovori, sve cijene. Ukrasti pristup Salesforceu je kao ukrasti notes glavnog direktora prodaje dok je na ručku, samo što ovaj notes ima pristup svim podacima od osnutka firme. Klueovi klijenti su se vjerojatno probudili i shvatili da netko drugi ima uvid u njihove pipelineove, što je za prodajni tim ekvivalentno otkriću da im konkurencija čita mailove.

A najzabavniji dio cijele priče je pitanje odgovornosti. Klue je potvrdio incident, ali tko je kriv? Je li to propust u njihovoj sigurnosnoj arhitekturi? Je li netko od zaposlenika kliknuo na link koji nije trebao? Ili je, što je najvjerojatnije, kombinacija svega navedenog plus loše sreće i činjenice da sigurnost uvijek kasni za funkcionalnostima. U svijetu gdje startupi izbacuju feature svaki tjedan, a sigurnosne provjere rade jednom godišnje kad investitor pita, ovakvi incidenti nisu pitanje "hoće li se dogoditi" nego "kada i koliko će koštati".

Klue je, prema vlastitim riječima, poduzeo mjere: obavijestio klijente, poništio kompromitirane tokene, pozvao forenzičare. Standardni playbook. To je kao nakon što ti provale u stan, promijeniš brave, pozoveš policiju i nadaš se da ćeš naći krivca. Ali brave su promijenjene tek nakon provale, a ključevi su već iskorišteni. Pitanje koje si nitko ne postavlja dovoljno često: zašto sistem nije detektirao anomaliju prije nego što je šteta napravljena? Zašto su tokeni mogli biti ukradeni bez da je itko primijetio? Odgovor je, naravno, dosadan: jer je sigurnost skupa, a prodaja donosi novac.

Icarus grupa je, s druge strane, napravila ono što sve ekstorzione grupe rade — traže novac u zamjenu za neobjavljivanje podataka. To je biznis model star koliko i internet: ukradi, prijeti, naplati. Jedina razlika između njih i legitimnih kompanija je što legitimne kompanije to rade kroz pretplate i uvjete korištenja od 47 stranica koje nitko ne čita. Icarus je bar iskren u vezi svojih namjera: dajte nam novac ili ćemo objaviti vaše podatke. Klueove uvjete korištenja vjerojatno nitko nije čitao, ali su sigurno sadržavali klauzulu koja ih oslobađa odgovornosti za ovakve stvari.

A tu dolazimo do srži problema. Svaka SaaS platforma koja se povezuje s drugim SaaS platformama putem OAuth tokena stvara lanac povjerenja koji je jak koliko i njegova najslabija karika. Klue je ta karika u ovom slučaju. Ali sutra će to biti neka druga platforma. I prekosutra. Dok god kompanije budu prodavale integracije kao konkurentsku prednost, a ne kao sigurnosni rizik, ovakvi incidenti će se nastaviti. Nije pitanje tehnologije, pitanje je prioriteta. A prioriteti su, kao i uvijek, tamo gdje je novac.

Najveća ironija? Klue prodaje market intelligence, što je elegantan način da kažeš "pomažemo ti da znaš što konkurencija radi". A sad su i sami postali primjer kako nešto može poći po zlu. Njihovi klijenti su dobili lekciju iz prve ruke: ako netko može ukrasti podatke o tvojoj konkurenciji, taj netko može ukrasti i tvoje podatke. Karma je, očito, zaposlena u cyber-sigurnosti.

I tako smo opet izumili kotač. Ovaj put s OAuth tokenima i ekstorzionim grupama koje se zovu po grčkim mitovima. Budućnost je stigla. Donijela je račun za poništene tokene i obavijesti o povredi podataka.

Izvor: bleepingcomputer.com

Klue breachOAuth token theftIcarus ransomwareSalesforce securitySaaS integration riskcyber extortionmarket intelligence hack

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari