市场研究公司 Klue 披露称,正与此前入侵其系统的黑客组织 Icarus 保持沟通。公司在一份发给客户的更新中表示,对方称正在删除从 Klue 客户处窃取的数据。TechCrunch 看到的这份更新还提到,Icarus 的网站目前已无法访问。

第二团伙介入

不过,这起事件并未就此结束。Klue 告诉客户,Icarus 称另一个黑客团伙正试图直接向受影响客户勒索。

这个未具名团伙在自己的网站上列出一批据称受影响的公司,并声称其数据并非直接来自 Klue,而是从 Icarus 手中再次获取。该团伙还威胁称,如果相关公司不支付赎金,就会公开全部数据。

Klue称对方仅掌握部分样本

Klue 在最新更新中表示,按照 Icarus 的说法,第二个团伙掌握的只是部分客户的数据样本,并不拥有全部数据。Icarus 还要求 Klue 转告客户,不要向这一团伙付款。

Klue 同时建议,若有客户已与第二个团伙接触,应要求对方提供随机数据样本,以确认其是否真的持有其所声称的数据。

入侵路径指向旧凭证

Klue 此前确认,黑客于 6 月 12 日进入其系统,并窃取了数量未披露的客户数据,受影响客户数量也未公开。多家客户随后确认受到波及,包括 Gong、Jamf、HackerOne、LastPass、OneTrust、Recorded Future、Snyk 和 Tanium 等。

公司早前称,攻击者利用了一份 2022 年第三方凭证。该凭证原本用于一个范围有限的试点项目。黑客借此进入 Klue 系统后,又窃取客户的 OAuth 令牌,并进一步登录相关云服务和数据库。

Klue 目前尚未说明这份旧凭证最初分配给谁,也未解释为何该凭证在过去四年中没有被撤销。

补充信息:TechCrunch 表示,暂未能独立核实 Klue 是否向 Icarus 支付赎金,也无法确认 Icarus 网站下线的具体原因。