Resumen: Un actor de amenazas no autorizado comprometió Klue, una plataforma de inteligencia competitiva de terceros que utilizamos, y aparece haber obtenido acceso a datos de nuestro CRM de Salesforce. Nuestra investigación hasta la fecha muestra que los datos a los que se accedió no eran sensibles. Nuestra plataforma de producto no se vio afectada. No hay evidencia de que se haya accedido o comprometido ningún dato de producto de clientes, credenciales de autenticación ni datos técnicos hasta la fecha. Esta es una brecha de un tercero de la que Pendo es una víctima indirecta, no una brecha de Pendo.
El 14 de junio de 2026, Klue, una plataforma de inteligencia competitiva de terceros que utilizamos, nos notificó que sus sistemas habían sido comprometidos y que un actor de amenazas no autorizado había tenido acceso a credenciales asociadas con la integración de Klue con Salesforce utilizada por Pendo. De inmediato deshabilitamos el acceso de Klue a nuestros sistemas e iniciamos una investigación para revisar los indicadores de compromiso que Klue proporcionó. Nuestra investigación hasta la fecha muestra que el actor no autorizado había accedido a datos comerciales y de contacto dentro de nuestra instancia de Salesforce.
Creemos en la transparencia con nuestros clientes y estamos comprometidos a compartir lo que sabemos a medida que continúa nuestra investigación. A continuación encontrará más detalles basados en nuestra investigación hasta la fecha: qué ocurrió, a qué se accedió, qué hemos hecho para contenerlo y qué debe tener en cuenta.
Qué ocurrió
Pendo ha utilizado Klue desde mayo de 2025 para investigación competitiva, integrado con nuestro CRM de Salesforce, y completó la diligencia debida estándar con proveedores antes de la incorporación.
Este fue un ataque a la cadena de suministro, un efecto dominó de seguridad en el que una credencial de proveedor comprometida condujo a una cadena de compromisos sucesivos en múltiples clientes de Klue. Según los informes, los atacantes comprometieron los sistemas backend de Klue y obtuvieron acceso a las credenciales que los clientes de Klue, incluido Pendo, utilizan para conectar Klue con Salesforce y otras plataformas.
A qué datos se accedió
Los datos potencialmente comprometidos están relacionados con relaciones comerciales y actividad de ventas: información de contacto comercial, registros de acuerdos y contratos no confidenciales, y comunicaciones comerciales limitadas no propietarias.
No se accedió a tokens de autenticación, documentos de contratos, tickets de soporte con detalles técnicos ni datos de productos. Este incidente quedó contenido dentro del sistema CRM de Salesforce de Pendo. No hay evidencia hasta la fecha de que nuestra plataforma de producto o de prestación de servicios haya sido atacada, accedida o comprometida, y creemos que nuestra capacidad para atender a los clientes no se ha visto afectada.
Qué hemos hecho
Al confirmar el incidente, tomamos las siguientes acciones, entre otras:
- Deshabilitamos y revocamos el acceso de Klue a todos nuestros sistemas
- Trabajamos con Salesforce para obtener registros adicionales y soporte
- Analizamos los registros reproduciendo las consultas del actor de amenazas no autorizado en un intento de determinar a qué datos se accedió
- Evaluamos las direcciones IP potencialmente maliciosas identificadas por Klue contra la actividad de registros en Salesforce y nuestra plataforma
- Comenzamos a revisar cada aplicación de terceros integrada con Salesforce para garantizar que se implementen las listas de IP permitidas y los alcances de permisos adecuados
- Contratamos asesoría externa en ciberseguridad y privacidad para obtener apoyo adicional
- Contactamos a las autoridades policiales
Qué debe tener en cuenta
Alentamos a todos nuestros clientes a estar atentos. Los actores de amenazas no autorizados pueden utilizar la información comprometida para, por ejemplo, hacerse pasar por personal de Pendo en futuras campañas de phishing. Recomendamos tener cuidado con cualquier correo electrónico o mensaje inesperado que haga referencia a Pendo o a este incidente.
Pendo nunca solicitará una contraseña, ni pedirá credenciales ni cambios de pago por correo electrónico, teléfono o mensaje de texto. Informe cualquier actividad sospechosa a sus equipos de seguridad.
Qué viene a continuación
Continuamos monitoreando nuestros sistemas en busca de actividad anormal y estamos dando seguimiento a todos los indicadores adicionales de compromiso proporcionados por Klue, las autoridades policiales y nuestros consultores externos. A medida que continúe nuestra investigación, proporcionaremos actualizaciones cuando haya desarrollos significativos que compartir relacionados con este incidente y nuestros esfuerzos de remediación.
Los clientes con preguntas adicionales pueden comunicarse con nosotros en klue-incident@pendo.io.