# OAuth Hacks no Salesforce: Como Proteger seu Ecossistema contra Vulnerabilidades em Integrações de Terceiros
Nova falha no Klue Battlecards expõe dados de CRM — e reforça a urgência de uma estratégia Zero Trust para integrações Salesforce
Em meados de junho de 2026, a empresa de cibersegurança ReliaQuest divulgou a descoberta de uma violação que utilizou tokens OAuth comprometidos para exfiltrar dados de ambientes Salesforce por meio de uma integração com o Klue Battlecards, uma plataforma de inteligência competitiva. O ataque durou aproximadamente 24 horas e incluiu uma “explosão concentrada” de quase 1.000 consultas à API REST em 15 minutos, além de janelas sustentadas de extração que se estenderam por mais de seis horas.
O que torna esse incidente especialmente relevante para o ecossistema Salesforce não é a ferramenta atacada em si, mas o padrão que se repete: integradas ao Salesforce por meio de OAuth, as aplicações de terceiros se tornam vetores de ataque de alto valor e, muitas vezes, submonitorados. O klue Battlecards é o terceiro caso público de violação semelhante em 18 meses, seguindo os incidentes envolvendo Salesloft Drift e Gainsight que abalaram organizações Salesforce durante 2025 e início de 2026.
O que aconteceu na violação do Klue
Segundo o relatório da ReliaQuest, os atacantes autenticaram-se nas contas de serviço de integração do Klue nas organizações-alvo, geraram tokens OAuth e executaram scripts automatizados para extrair grandes volumes de registros do Salesforce por meio da API REST. Os dados acessados variaram de registros de contas e detalhes de contatos a resultados de negócios e informações de precificação, dependendo do escopo da integração.
A empresa de cibersegurança observou que a atividade segue o mesmo “playbook de abuso de OAuth de terceiros” por trás das compromissas anteriores do Salesloft Drift e Gainsight, reforçando que integrações SaaS confiáveis permanecem uma rota de alto valor, mas pouco monitorada, para acessar dados sensíveis.
Até o momento da publicação, não há atribuição definitiva aos grupos de ameaça “ShinyHunters” ou “UNC6395”, embora a semelhança com incidentes anteriores seja evidente.
Por que isso importa para seu ecossistema Salesforce
1. O surface de ataque é maior do que você imagina
Cada aplicação conectada ao seu Salesforce por meio de OAuth representa um ponto de entrada potencial. Organizações típicas possuem entre 15 e 40 integrações ativas, e muitas delas são configuradas uma vez e nunca revisadas. Cada uma dessas integrações pode ter permissões que excedem o necessário, tokens que não são rotacionados regularmente e logs que ninguém monitora.
2. O modelo de confiança padrão está desatualizado
O padrão OAuth, por design, concede acesso com base em tokens de longa duração. Uma vez que um token é comprometido, ele pode ser utilizado durante semanas ou meses antes de ser detectado. Isso cria uma janela de exposição que os atacantes exploram de forma sistemática.
3. As consequências são tangíveis
A exposição de dados de CRM não é apenas uma questão técnica. Contas de clientes, detalhes de contatos, resultados de negócios e informações de precificação são ativos estratégicos. Quando esses dados caem em mãos erradas, o impacto pode incluir:
Como implementar Zero Trust para integrações Salesforce
Inventário completo de integrações
O primeiro passo é mapear todas as integrações OAuth ativas no seu Salesforce. Isso inclui:
Aplicação do princípio do menor privilégio
Muitas integrações são configuradas com permissões mais amplas do que o necessário. Revise o escopo de cada aplicação e reduza as permissões para o mínimo necessário para sua função:
Política de rotação de tokens
Implemente uma política de rotação regular de tokens OAuth:
Monitoramento e detecção
Configure monitoramento contínuo para identificar atividades suspeitas:
Resposta a incidentes
Tenha um plano de resposta preparado para o caso de uma violação:
Ferramentas e recursos para proteção
Salesforce Shield
Para organizações com necessidades avançadas de segurança, o Salesforce Shield oferece:
Salesforce Security Health Check

Utilize o Security Health Check nativo para identificar vulnerabilidades de configuração:
Salesforce DevOps Center
Para equipes que utilizam DevOps, implemente pipelines que incluam verificações de segurança:
O impacto para empresas e desenvolvedores
Para empresas
A violação do Klue é um lembrete de que a segurança não é apenas uma questão técnica, mas um imperativo de negócio. Organizações que não investem em proteção de integrações correm o risco de:
Para desenvolvedores e administradores
Para profissionais que gerenciam ambientes Salesforce, essa violação reforça a importância de:
Conclusão
A violação do Klue Battlecards não é um evento isolado, mas parte de um padrão crescente de ataques que exploram integrações de terceiros como vetores de acesso a dados de CRM. Para profissionais do ecossistema Salesforce, a mensagem é clara: o modelo de confiança padrão não é mais suficiente.
Implementar uma estratégia Zero Trust para integrações não é apenas uma medida defensiva, mas um investimento na resiliência e na confiança dos seus dados de negócio. Comece pelo inventário completo das suas integrações, revise as permissões, implemente políticas de rotação de tokens e configure monitoramento contínuo.
Os atacantes estão cada vez mais sofisticados e os vetores de ataque mais variados. A segurança do seu Salesforce depende da postura ativa de todos os profissionais que gerenciam o ecossistema.
CTA: Comece hoje mesmo revisando suas integrações OAuth. Identifique aquelas que não estão mais sendo utilizadas, reduza as permissões das que estão ativas e implemente uma política de rotação de tokens. A segurança do seu Salesforce começa com ações concretas e imediatas.
Fontes consultadas:
