- Beginn
- 4. Juni 202590 % SICHERHEITlaut der Quelle
Google enttarnt Vishing-Angriffe von UNC6040 auf Salesforce-Kunden
Automatisch aus dem Original übersetzt
Originaltitel: Google Exposes UNC6040's Vishing Raids on Salesforce Customers
- Am 4. Juni 2025 beschrieb die Google Threat Intelligence Group (GTIG) UNC6040, eine finanziell motivierte Gruppe, die per Voice-Phishing in Salesforce-Instanzen von Organisationen eindringt: Die Täter geben sich als IT-Support aus und überreden Mitarbeiter, oft in englischsprachigen Niederlassungen multinationaler Konzerne, ihnen Zugang zu verschaffen[1].
- Der übliche Trick: Das Opfer öffnet die Einrichtungsseite für verbundene Apps in Salesforce und genehmigt eine veränderte Version von Data Loader unter anderem Namen, womit die Angreifer Daten direkt aus der Salesforce-Umgebung des Kunden abfragen und exportieren können; GTIG betonte, dass „in allen beobachteten Fällen“ keine Salesforce-Schwachstelle ausgenutzt wurde[1].
- Anschließend drang die Gruppe in Okta- und Microsoft-365-Konten der Opfer ein; Erpresserforderungen, unterzeichnet mit ShinyHunters, kamen teils erst Monate nach dem Diebstahl[1]; Salesforce hatte seine Kunden bereits im März vor derselben Masche mit der Verbindungsseite gewarnt[4].
- Ein Update vom 5. August meldete, dass UNC6040 im Juni auch eine von Googles eigenen Salesforce-Instanzen mit Kontaktdaten kleiner und mittlerer Unternehmen getroffen hatte; GTIG warnte, die Marke ShinyHunters bereite eine Leak-Seite vor[1].
- Das FBI datierte das Vishing von UNC6040 gegen Salesforce-Kunden später auf Oktober 2024 zurück[3]; in Berichten genannte Opfer sind unter anderem Google, Cisco, Qantas, Adidas, Allianz Life, Farmers Insurance, Workday sowie die LVMH-Marken Dior, Louis Vuitton und Tiffany[2].
Belege 488 % SICHERHEIT
Der erste Eintrag ist immer die Quelle des Pins. Die Gesamtsicherheit ist ein gewichteter Durchschnitt, wie fest jeder Beleg die oben verwendeten Start- und Endzeiten stützt; ein Beleg zählt für je 180 Tage, die er älter ist als der neueste, nur halb so viel.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/voice-phishing-data-extortioncloud.google.com· Gepostet am 24. Sept. 2026· Beginn 4. Juni 2025 ✓· 62 % der Wertung
Der Beitrag von Google Cloud Threat Intelligence „The Cost of a Call: From Voice Phishing to Data Extortion“ ist auf den „4. Juni 2025“ datiert.
- [2]82%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· Veröffentlicht am 7. Okt. 2025· 16 % der Wertung
Lists the companies hit in the social-engineering wave (Google[1], Cisco, Qantas, Adidas, Allianz Life, Farmers Insurance, Workday, LVMH brands) and dates its start to the end of 2024.
- [3]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· Veröffentlicht am 12. Sept. 2025· 15 % der Wertung
The FBI says UNC6040 has used vishing against Salesforce[4] customers since October 2024 and that some victims later got extortion emails signed ShinyHunters.
- [4]85%Protect Your Salesforce Environment from Social Engineering Threatssalesforce.com· Veröffentlicht am 12. März 2025· 7 % der Wertung
Salesforce's own March 2025 warning that callers posing as IT support were steering customers' staff to login.salesforce.com/setup/connect to add a malicious, rebranded Data Loader connected app.
Korrektur vorschlagen
Fehlt etwas oder stimmt etwas nicht? Sag es in deinen eigenen Worten: ein Link, der diesen Pin belegt, ein anderes Start- oder Enddatum und warum, oder eine Angabe, die fehlt oder falsch ist. Die KI prüft es an den Quellen dieses Pins, sucht nach besseren und ergänzt jede Seite, die dich bestätigt. Die eigenen Quellen des Pins zählen weiterhin am meisten.