Resumo: Um agente de ameaça não autorizado comprometeu a Klue, uma plataforma terceirizada de inteligência competitiva que utilizamos, e aparentemente obteve acesso a dados do nosso CRM Salesforce. Nossa investigação até o momento indica que os dados acessados não eram sensíveis. Nossa plataforma de produto não foi afetada. Não há evidências de que quaisquer dados de produto de clientes, credenciais de autenticação ou dados técnicos tenham sido acessados ou comprometidos até o momento. Trata-se de uma violação de terceiros da qual o Pendo é uma vítima indireta, e não uma violação do Pendo.
Em 14 de junho de 2026, fomos notificados pela Klue, uma plataforma terceirizada de inteligência competitiva que utilizamos, de que seus sistemas haviam sido comprometidos e que um agente de ameaça não autorizado teve acesso a credenciais associadas à integração da Klue com o Salesforce, utilizada pela Pendo. Prontamente, desativamos o acesso da Klue aos nossos sistemas e iniciamos uma investigação para analisar os indicadores de comprometimento fornecidos pela Klue. Nossa investigação até o momento indica que o agente não autorizado acessou dados comerciais e de contato dentro da nossa instância do Salesforce.
Acreditamos na transparência com nossos clientes e estamos comprometidos em compartilhar o que sabemos à medida que nossa investigação avança. A seguir, apresentamos mais detalhes com base na investigação realizada até o momento: o que aconteceu, o que foi acessado, o que fizemos para conter o incidente e o que observar.
O que aconteceu
A Pendo utiliza a Klue desde maio de 2025 para pesquisa competitiva, integrada ao nosso CRM Salesforce, e concluiu a devida diligência padrão de fornecedor antes da integração.
Este foi um ataque à cadeia de suprimentos — um efeito dominó de segurança em que uma credencial de fornecedor comprometida levou a uma cadeia de comprometimentos subsequentes em vários clientes da Klue. Os invasores supostamente comprometeram os sistemas de back-end da Klue e obtiveram acesso a credenciais que os clientes da Klue, incluindo a Pendo, utilizam para conectar a Klue ao Salesforce e a outras plataformas.
Quais dados foram acessados
Os dados potencialmente comprometidos estão relacionados a relacionamentos comerciais e atividades de vendas — informações de contato comercial, registros de negócios e contratos não sensíveis, e comunicações comerciais limitadas e não proprietárias.
Nenhum token de autenticação, documento de contrato, ticket de suporte contendo detalhes técnicos ou dados de produto foi acessado. Este incidente ficou contido no sistema CRM Salesforce da Pendo. Não há evidências até o momento de que nossa plataforma de produto ou de entrega de serviços tenha sido alvo, acessada ou comprometida, e acreditamos que nossa capacidade de atender clientes não foi afetada.
O que fizemos
Após confirmar o incidente, tomamos as seguintes ações, entre outras:
- Desativamos e revogamos o acesso da Klue a todos os nossos sistemas
- Trabalhamos com o Salesforce para obter registros adicionais e suporte
- Analisamos os registros reproduzindo as consultas do agente de ameaça não autorizado na tentativa de determinar quais dados foram acessados
- Avaliamos endereços IP potencialmente maliciosos identificados pela Klue em relação à atividade de registros no Salesforce e em nossa plataforma
- Iniciamos a revisão de todos os aplicativos de terceiros integrados ao Salesforce para garantir que listas de permissão de IP e escopos de permissão adequados estejam em vigor
- Contratamos consultoria externa de cibersegurança e privacidade para suporte adicional
- Contatamos as autoridades policiais
O que observar
Incentivamos todos os nossos clientes a permanecerem vigilantes. Agentes de ameaça não autorizados podem usar as informações comprometidas para, por exemplo, se passar por funcionários da Pendo em futuras campanhas de phishing. Recomendamos cautela com quaisquer e-mails ou mensagens inesperados que façam referência à Pendo ou a este incidente.
A Pendo jamais solicitará uma senha, credenciais ou alterações de pagamento por e-mail, telefone ou mensagem de texto. Por favor, reporte qualquer atividade suspeita às suas equipes de segurança.
Próximos passos
Continuamos monitorando nossos sistemas em busca de atividades anormais e acompanhando todos os indicadores adicionais de comprometimento fornecidos pela Klue, pelas autoridades policiais e por nossos consultores externos. À medida que nossa investigação avança, forneceremos atualizações quando houver desenvolvimentos relevantes a compartilhar relacionados a este incidente e aos nossos esforços de remediação.
Clientes com dúvidas adicionais podem nos contatar em klue-incident@pendo.io.