قراصنة يستخدمون رموز Salesloft Drift المسروقة لاقتحام نسخ Salesforce
تُرجم تلقائيًا من الأصل
العنوان الأصلي: Hackers Use Stolen Salesloft Drift Tokens to Raid Salesforce Instances
- من 8 August على الأقل وحتى 18 August 2025 على الأقل، استخدمت جهة تتعقبها Google باسم UNC6395 رموز OAuth مخترقة لتطبيق الدردشة Drift التابع لـSalesloft لتصدير كميات كبيرة من البيانات من نسخ Salesforce لدى عدد كبير من الشركات، مستعلمة عن الحالات والحسابات والمستخدمين والفرص[1].
- وقدّرت GTIG أن الهدف كان جمع بيانات الاعتماد: إذ بحثت الجهة في البيانات المسروقة عن مفاتيح وصول AWS وكلمات مرور ورموز Snowflake، وحذفت مهام الاستعلام الخاصة بها لإخفاء آثارها[1].
- وفي 20 August ألغت Salesloft، بالتعاون مع Salesforce، جميع رموز الوصول والتحديث النشطة لـDrift، وسحبت Salesforce تطبيق Drift من AppExchange؛ وشددت GTIG على أن المشكلة لم تنشأ من ثغرة في منصة Salesforce الأساسية[1][4].
- وأوسع تحديث في 28 August النطاق ليشمل رموز تكاملات أخرى، منها «Drift Email» الذي استُخدم في 9 August لقراءة عدد قليل جدًا من صناديق بريد Google Workspace[1]؛ وتتبعت Mandiant لاحقًا الاختراق عبر جدول زمني من 22 March إلى 5 September بدأ في GitHub الخاص بـSalesloft[2].
- وقالت Cloudflare إن المهاجمين أخذوا نصوص حالات الدعم لديها وإنها بدّلت 104 رموز API وُجدت فيها[5]؛ وزعمت ShinyHunters أنها استهدفت نحو 760 شركة و1.5 billion سجل[3].
المراجع 5ثقة 87%الثقة الإجمالية: 87%مدى دعم مصدر الدبوس ومراجعه لتواريخه.متوسط مرجّح لمدى قوة دعم 5 مراجع، بما فيها المصدر، لوقتَي بدء الدبوس وانتهائه؛ ويقل وزن المرجع إلى النصف عن كل 180 يومًا يسبق بها أحدث مرجععرض كل الدبابيس بثقة 75% أو أعلى
المدخل الأول هو دائمًا مصدر الدبوس. الثقة الإجمالية متوسط مرجّح لمدى قوة دعم كل مرجع لوقتَي البدء والانتهاء المستخدمين أعلاه؛ ويقل وزن المرجع إلى النصف عن كل 180 يومًا يسبق بها أحدث مرجع.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-driftcloud.google.com· نُشر 24 سبتمبر 2026· يبدأ 8 أغسطس 2025 ✓· ينتهي 18 أغسطس 2025 ✓· 37% من الدرجة
GTIG: «ابتداءً من Aug. 8, 2025 على الأقل وحتى Aug. 18, 2025 على الأقل، استهدفت الجهة نسخ عملاء Salesforce عبر رموز OAuth مخترقة مرتبطة بتطبيق Salesloft[2] Drift التابع لجهة خارجية.»
- [2]85%Clari/Salesloft Trust Centertrust.salesloft.com· أُضيف 24 سبتمبر 2026· 37% من الدرجة
Salesloft's summary of Mandiant's investigation: engaged 26 August 2025, intrusion timeline 22 March to 5 September 2025 including GitHub reconnaissance with Salesloft access tokens, remediation concluded 30 September; Drift came back online on 16 September.
- [3]80%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· صدر 7 أكتوبر 2025· 9% من الدرجة
ShinyHunters told BleepingComputer the Drift thefts hit about 760 companies and 1.5 billion Salesforce records; victims confirmed include Google[1], Cloudflare[5], Zscaler, Palo Alto Networks, Tenable and CyberArk.
- [4]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· صدر 12 سبتمبر 2025· 9% من الدرجة
The FBI confirms UNC6395 used compromised Drift OAuth tokens in August 2025 and that on August 20 Salesloft[2], with Salesforce, revoked all Drift access and refresh tokens.
- [5]85%The impact of the Salesloft Drift breach on Cloudflare and our customersblog.cloudflare.com· صدر 2 سبتمبر 2025· 8% من الدرجة
Cloudflare, notified on 23 August, says the attacker exfiltrated the text of its Salesforce support cases and that it found and rotated 104 Cloudflare API tokens in the stolen data.
اقتراح تصحيح
هل ينقص شيء أو يوجد خطأ؟ قله بكلماتك: رابط يدعم هذا الدبوس، أو تاريخ بدء أو انتهاء مختلف مع السبب، أو معلومة ينقصها أو يخطئ فيها. يفحص الذكاء الاصطناعي ذلك بمقارنته بمصادر هذا الدبوس، ويبحث عن مصادر أفضل، ويضيف أي صفحة تدعم كلامك. وتبقى مصادر الدبوس نفسه الأثقل وزنًا. كما تُفحص الصورة التي تُظهر شيئًا آخر أو تُظهره بشكل سيئ، فتُنزَّل أو تُستبدل.