Újabb Salesforce adatlopási hullám: a Salesloft integrációján át támadtak a hackerek

Újabb nagyszabású adatlopási kampány rázta meg a Salesforce-ökoszisztémát: ezúttal a Salesloft automatizációs platformját törték fel, ahonnan OAuth és frissítési tokeneket loptak el, számolt be ról a BleepingComputer. A támadók a Drift nevű chatügynök integrációján keresztül jutottak hozzá a Salesforce-hoz kapcsolódó kulcsokhoz, és augusztus 8. és 18. között adatokat szivárogtattak ki az ügyfélinstanciákból.

 

A Salesloft közleménye szerint a betörés célzottan érzékeny hitelesítő adatokat célozott – többek között AWS-hozzáférési kulcsokat, jelszavakat és Snowflake-tokeneket. A vállalat hangsúlyozta, hogy az incidens kizárólag a Drift–Salesforce integrációt használó ügyfeleket érintette, a többiek rendszerei nem kerültek veszélybe. A károk mérséklése érdekében a Salesloft és a Salesforce közösen érvénytelenítette az összes aktív tokent, így az érintett szervezeteknek újra kell hitelesíteniük a kapcsolataikat.

A Google fenyegetésfelderítő csapata, a Mandiant (GTIG) a támadást UNC6395 néven követi. Vizsgálataik szerint a hackerek SOQL-lekérdezésekkel nyúlták le a támogatási esetekben tárolt jelszavakat, titkosító kulcsokat és autentikációs adatokat, majd ezekkel további rendszereket is kompromittáltak. Bár a támadók törölték a lekérdezési munkafolyamatokat, a naplóbejegyzések érintetlenek maradtak, így a cégeknek célszerű átnézniük a logokat.

Az elkövetők a nyomaik elfedésére Tor-hálózatot és ismert felhőszolgáltatókat (AWS, DigitalOcean) használtak. Azonosításukban segíthetnek a támadásokhoz köthető User-Agent stringek, például a „python-requests/2.32.4” vagy a „Salesforce-Multi-Org-Fetcher/1.0”. A Google jelentésében részletes listát közölt az érintett IP-címekről és eszközökről.

Az érintett Salesforce-adminoknak sürgősen ajánlott a hitelesítő adatok cseréje, valamint a Salesforce-objektumok átvizsgálása olyan kifejezésekre, mint az „AKIA” (AWS hosszú távú kulcsok), a „Snowflake” vagy egyszerűen „password” és „secret”.

Az eset körül ugyanakkor komoly vita bontakozott ki. A hírhedt ShinyHunters csoport magának tulajdonította a támadást, és azt állítja, összefonódik a Scattered Spider nevű aktorral. A Google Threat Intelligence Group viszont nem talált bizonyítékot erre, és egyelőre az UNC6395 jelölést használja.

A történet jól illeszkedik a Salesforce elleni támadások idei sorozatába. A ShinyHunters és más csoportok hónapok óta alkalmaznak kifinomult social engineering technikákat, például telefonos vishinget, hogy rávégyék a dolgozókat egy rosszindulatú OAuth app összekapcsolására a vállalat Salesforce-rendszerével. Ezzel a módszerrel több nagyvállalat adatai is kiszivárogtak az elmúlt hónapokban – köztük a Google, a Cisco, a Farmers Insurance, a Workday, az Adidas, a Qantas, az Allianz Life és a luxusmárkákat tömörítő LVMH (Louis Vuitton, Dior, Tiffany & Co.).

A legújabb fejlemények alapján a fenyegetők nemcsak közvetlenül zsarolják a vállalatokat a megszerzett adatokkal, hanem másodlagos ügyfelek és felhőinfrastruktúrák feltörésére is felhasználják azokat. Ez a támadási hullám világosan mutatja, hogy a Salesforce-ökoszisztéma a kiberbűnözők egyik fő célpontjává vált – és a kockázatok a jövőben csak tovább nőhetnek.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top