Résumé : Un acteur malveillant non autorisé a compromis Klue, une plateforme tierce de veille concurrentielle que nous utilisons, et semble avoir eu accès à des données provenant de notre CRM Salesforce. Notre enquête à ce jour montre que les données auxquelles il a accédé n'étaient pas sensibles. Notre plateforme produit n'a pas été affectée. Aucun élément ne prouve que des données produit client, des identifiants d'authentification ou des données techniques ont été consultés ou compromis à ce jour. Il s'agit d'une violation tierce dont Pendo est une victime indirecte, et non d'une violation de Pendo.
Le 14 juin 2026, nous avons été informés par Klue, une plateforme tierce d'intelligence concurrentielle que nous utilisons, que leurs systèmes avaient été compromis et qu'un acteur malveillant non autorisé avait eu accès à des identifiants associés à l'intégration Salesforce de Klue utilisée par Pendo. Nous avons immédiatement désactivé l'accès de Klue à nos systèmes et avons lancé une enquête pour examiner les indicateurs de compromission fournis par Klue. Notre enquête à ce jour montre que l'acteur non autorisé avait accédé à des données commerciales et de contact au sein de notre instance Salesforce.
Nous croyons en la transparence avec nos clients, et nous nous engageons à partager ce que nous savons au fur et à mesure que notre enquête se poursuit. Vous trouverez ci-dessous plus de détails basés sur notre enquête à ce jour : ce qui s'est passé, ce qui a été consulté, ce que nous avons fait pour contenir l'incident, et ce à quoi il faut être attentif.
Ce qui s'est passé
Pendo utilise Klue depuis mai 2025 pour la recherche concurrentielle, intégré à notre CRM Salesforce, et a effectué une vérification préalable standard des fournisseurs avant l'intégration.
Il s'agissait d'une attaque de la chaîne d'approvisionnement, un effet domino en matière de sécurité où un identifiant fournisseur compromis a entraîné une série de compromissions successives chez plusieurs clients de Klue. Les attaquants auraient compromis les systèmes backend de Klue et obtenu l'accès à des identifiants que les clients de Klue, y compris Pendo, utilisent pour connecter Klue à Salesforce et à d'autres plateformes.
Quelles données ont été consultées
Les données potentiellement compromises concernent les relations commerciales et l'activité de vente — informations de contact professionnelles, enregistrements de transactions et de contrats non sensibles, et communications commerciales non propriétaires limitées.
Aucun jeton d'authentification, document contractuel, ticket d'assistance contenant des détails techniques, ni donnée produit n'a été consulté. Cet incident a été contenu au sein du système CRM Salesforce de Pendo. Il n'existe à ce jour aucune preuve que notre plateforme de produit ou de prestation de services ait été ciblée, consultée ou compromise, et nous pensons que notre capacité à servir nos clients n'a pas été affectée.
Ce que nous avons fait
Après avoir confirmé l'incident, nous avons pris les mesures suivantes, entre autres :
- Désactivé et révoqué l'accès de Klue à l'ensemble de nos systèmes
- Travaillé avec Salesforce pour obtenir des journaux supplémentaires et un soutien
- Analysé les journaux en rejouant les requêtes de l'acteur malveillant non autorisé afin de déterminer les données consultées
- Évalué les adresses IP potentiellement malveillantes identifiées par Klue par rapport à l'activité des journaux dans Salesforce et sur notre plateforme
- Commencé à examiner chaque application tierce intégrée à Salesforce pour s'assurer que les listes d'autorisation d'IP et les périmètres de permissions appropriés sont en place
- Fait appel à des conseillers externes en cybersécurité et en droit de la vie privée pour un soutien supplémentaire
- Contacté les forces de l'ordre
Ce à quoi il faut être attentif
Nous encourageons tous nos clients à rester vigilants. Des acteurs malveillants non autorisés peuvent utiliser les informations compromises pour, par exemple, se faire passer pour des membres du personnel de Pendo dans de futures campagnes de phishing. Nous recommandons d'être prudent face à tout e-mail ou message inattendu faisant référence à Pendo ou à cet incident.
Pendo ne demandera jamais un mot de passe, ni des identifiants ou des modifications de paiement par e-mail, téléphone ou SMS. Veuillez signaler toute activité suspecte à vos équipes de sécurité.
La suite
Nous continuons à surveiller nos systèmes pour détecter toute activité anormale et donnons suite à tous les indicateurs de compromission supplémentaires fournis par Klue, les forces de l'ordre et nos consultants externes. Au fur et à mesure que notre enquête se poursuit, nous fournirons des mises à jour lorsqu'il y aura des développements significatifs à partager concernant cet incident et nos efforts de remédiation.
Les clients ayant des questions supplémentaires peuvent nous contacter à l'adresse klue-incident@pendo.io.