Чого ви навчитеся
У червні 2026 року зловмисникам не потрібно було красти паролі чи обходити багатофакторну автентифікацію (MFA) — один викрадений токен OAuth внаслідок зламу Klue надавав їм прямий доступ до середовищ клієнтів. Ось що підприємствам слід пріоритезувати станом на зараз.
Прогноз загроз Delinea Labs за липень 2026 року
У цій щомісячній серії Delinea Labs аналізує інциденти, пов’язані з ідентифікацією, які мали найбільший операційний вплив протягом попереднього місяця: як розгорталися атаки, що зазнало невдачі в реальних середовищах і що ці збої сигналізують на наступний місяць.
Визначальним інцидентом червня не була крадіжка пароля чи обхід запиту багатофакторної автентифікації (MFA). Зловмисники скомпрометували Klue, платформу конкурентної розвідки, та вкрали токени OAuth, які її клієнти використовували для підключення до Salesforce. Цього делегованого доступу було достатньо самого по собі. Huntress та LastPass пізніше підтвердили вплив, і жодна з них не мала скомпрометованих облікових даних у традиційному розумінні.
Токен не був способом обійти контроль безпеки. Це був сам контроль безпеки.
Ось прогноз Delinea Labs
Головна тема: токени OAuth – це новий головний ключ
Інтеграція Salesforce, розгортання CyberArk та федеративний зв’язок із мовою розмітки тверджень безпеки (SAML). Кожне з них існує, тому що підприємство вирішило йому довіряти. Червень показав, що відбувається, коли ця довіра є єдиним, що стоїть між зловмисником та середовищем. Інцидент Klue не вимагав облікових даних Salesforce чи обходу MFA.
Дозвіл OAuth вже надавав доступ, необхідний зловмиснику. Поряд з ним, вразливості, виявлені в CyberArk, Cloud Foundry UAA та authentik, вразили інфраструктуру, яка видає та перевіряє цю саму довіру. Різні точки входу, та сама основна прогалина: як тільки з’єднання вважається довіреним, майже ніщо нижче за ланцюжком не перевіряє його повторно.
Що ми бачимо в Delinea Labs
Гранти OAuth тепер несуть такий самий ризик, як і постійні облікові дані
Витік даних Klue є найчіткішим доказом того, що делегована інтеграція є привілейованою ідентифікацією, незалежно від того, класифікував її хтось таким чином чи ні. Один скомпрометований токен надав зловмисникам одночасний доступ до кількох середовищ клієнтів без запиту пароля та без перевірки MFA в будь-якому місці ланцюжка.
Системи штучного інтелекту приймають рішення щодо перевірки особи, якими зловмисники можуть маніпулювати
Робочим процесом відновлення облікових записів Meta за допомогою штучного інтелекту зловживали. За його допомогою було захоплено понад 20 000 облікових записів Instagram, перш ніж проблему було виправлено. У цій ситуації штучний інтелект не є ціллю. ШІ вже знаходиться всередині шляху автентифікації, вирішуючи, хто повертається до облікового запису, і успадковуючи ті ж ризики, що й будь-яка інша система перевірки особи.
Ідентифікація розробника – це прямий зв’язок із продакшеном
Розкрита атака одним кліком дозволяє викрасти токен GitHub OAuth через браузерне середовище VS Code. Машина розробника — це вже не просто машина розробника. Це сховище облікових даних зі шляхом до конвеєрів безперервної інтеграції/безперервного розгортання (CI/CD), хмарної інфраструктури та production-секретів.
Платформи керування привілейованим доступом (PAM) залишаються головною метою, а не вирішеною проблемою
У червні було опубліковано широкий спектр розкриттів у сімействі продуктів CyberArk, включаючи EPM, Secrets Manager, PSM, PSMP, Privilege Cloud Connector, Identity Browser Extension та локальне сховище. Розкриття стосувалися слабких місць автентифікації, підвищення привілеїв та розкриття секретів. Платформи, створені для захисту найцінніших ідентичностей, – це платформи, на які варто нападати.
Картина вразливості
У червні в галузі було розкрито 7369 поширених вразливостей і експозицій (CVE). З них 727 були пов’язані з ідентичністю, а 39 безпосередньо впливали на продукти ідентифікації.

Варто окремо звернути увагу на два розкриття інформації:
- CVE-2026-40965 — Cloud Foundry UAA. Розкриті приватні ключі еліптичної кривої (EC), що використовуються для підписання токенів OAuth. Щойно зловмисник може підробити токени, кожна програма, яка їм довіряє, скомпрометована як наслідок, незалежно від того, чи була вона безпосередньо атакована, чи ні.
- CVE-2026-47201 — authentik. Вразливість XML Signature Wrapping в обробці SAML, яка дозволяє контрольованій зловмисником ідентичності видаватися довіреною. Федерація працює лише за умови, що перевірка під нею витримує навантаження.
Активність програм-вимагачів
TheGentlemen лідирували за активністю програм-вимагачів у червні з 13,8%, далі йдуть Qilin (11,8%) та LockBit (7,4%). Початкові методи доступу не змінилися: викрадені облікові дані, доступ до VPN та компрометація Active Directory все ще виконують більше роботи для цих груп, ніж використання вразливості.
Шифрування – це видима подія. Компрометація ідентифікаційних даних зробила це можливим.
Які пріоритети мають бути надані підприємствам у липні
- Інвентаризуйте та визначте область дії кожного активного гранта OAuth. Klue показує, що делегована інтеграція може мати більше прав доступу, ніж обліковий запис, який її авторизував. Перевіряйте сторонні OAuth-з’єднання так само, як і обліковий запис привілейованої служби, а не як одноразовий крок налаштування.
- Об’єднайте робочі процеси ідентифікації з використанням штучного інтелекту під тим самим управлінням, що й ті, що взаємодіють з людиною. Якщо система штучного інтелекту може перевірити особу або відновити обліковий запис, вона потребує такої ж перевірки, як і процес, який вона замінила.
- Розглядайте середовища розробника як сховища облікових даних. Викриття токена VS Code на GitHub нагадує нам про те, що скомпрометоване інтегроване середовище розробки (IDE) або розширення браузера тепер є життєздатним шляхом до продакшену, а не лише до локальних файлів розробника.
- Враховуйте крадіжку сеансів та токенів, а не лише крадіжку паролів, у сфері виявлення. Klue та ширший шаблон OAuth цього року підтверджують, що викрадені сесії обходять припущення, на яких досі побудована більшість систем виявлення, орієнтованих на MFA.
Платформа Delinea, на базі Iris AI, постійно виявляє ідентичності, аналізує ризики привілеїв та забезпечує контроль доступу в момент виконання для людських, машинних і AI-ідентичностей.
