- Début
- 8 août 2025CONFIANCE 90 %selon la source
- Fin
- 18 août 2025CONFIANCE 90 %selon la source
Des pirates utilisent des jetons Salesloft Drift volés pour piller des instances Salesforce
Traduit automatiquement de l’original
Titre original: Hackers Use Stolen Salesloft Drift Tokens to Raid Salesforce Instances
- Dès le 8 août et jusqu'au 18 août 2025 au moins, un acteur suivi par Google sous le nom d'UNC6395 a utilisé des jetons OAuth compromis de l'application de chat Drift de Salesloft pour exporter de grands volumes de données de nombreuses instances Salesforce d'entreprises, en interrogeant les objets Cases, Accounts, Users et Opportunities[1].
- Le GTIG a estimé que l'objectif était la collecte d'identifiants : l'acteur a recherché dans les données volées des clés d'accès AWS, des mots de passe et des jetons Snowflake, et a supprimé ses tâches de requête pour effacer ses traces[1].
- Le 20 août, Salesloft, en collaboration avec Salesforce, a révoqué tous les jetons d'accès et de rafraîchissement actifs de Drift, et Salesforce a retiré Drift de l'AppExchange ; le GTIG a souligné que le problème ne provenait pas d'une vulnérabilité de la plateforme Salesforce elle-même[1][4].
- Une mise à jour du 28 août a élargi le périmètre aux jetons d'autres intégrations, dont « Drift Email », utilisé le 9 août pour lire un très petit nombre de boîtes Google Workspace[1] ; Mandiant a par la suite fait remonter l'intrusion à une chronologie allant du 22 mars au 5 septembre, qui avait débuté sur le GitHub de Salesloft[2].
- Cloudflare a indiqué que les attaquants avaient récupéré le texte de ses dossiers d'assistance et qu'elle avait fait tourner 104 jetons d'API qui s'y trouvaient[5] ; ShinyHunters a revendiqué environ 760 entreprises et 1,5 milliard d'enregistrements[3].
Références 5CONFIANCE 87 %
La première entrée est toujours la source de l’épingle. La confiance globale est une moyenne pondérée de la fermeté avec laquelle chaque référence étaye les heures de début et de fin retenues ci-dessus ; une référence compte moitié moins pour chaque tranche de 180 jours d’ancienneté par rapport à la plus récente.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-driftcloud.google.com· Publié le 24 sept. 2026· Début 8 août 2025 ✓· Fin 18 août 2025 ✓· 37 % du score
Le GTIG : « dès le 8 août 2025 et jusqu'au 18 août 2025 au moins, l'acteur a visé des instances de clients Salesforce au moyen de jetons OAuth compromis associés à l'application tierce Salesloft[2] Drift ».
- [2]85%Clari/Salesloft Trust Centertrust.salesloft.com· Ajouté le 24 sept. 2026· 37 % du score
Salesloft's summary of Mandiant's investigation: engaged 26 August 2025, intrusion timeline 22 March to 5 September 2025 including GitHub reconnaissance with Salesloft access tokens, remediation concluded 30 September; Drift came back online on 16 September.
- [3]80%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· Publié le 7 oct. 2025· 9 % du score
ShinyHunters told BleepingComputer the Drift thefts hit about 760 companies and 1.5 billion Salesforce records; victims confirmed include Google[1], Cloudflare[5], Zscaler, Palo Alto Networks, Tenable and CyberArk.
- [4]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· Publié le 12 sept. 2025· 9 % du score
The FBI confirms UNC6395 used compromised Drift OAuth tokens in August 2025 and that on August 20 Salesloft[2], with Salesforce, revoked all Drift access and refresh tokens.
- [5]85%The impact of the Salesloft Drift breach on Cloudflare and our customersblog.cloudflare.com· Publié le 2 sept. 2025· 8 % du score
Cloudflare, notified on 23 August, says the attacker exfiltrated the text of its Salesforce support cases and that it found and rotated 104 Cloudflare API tokens in the stolen data.
Suggérer une correction
Il manque quelque chose ou une erreur s'est glissée ? Dites-le avec vos mots : un lien qui étaye cette épingle, une autre date de début ou de fin et pourquoi, ou une information absente ou erronée. L'IA la vérifie au regard des sources de l'épingle, en cherche de meilleures et ajoute toute page qui vous donne raison. Les sources de l'épingle restent celles qui comptent le plus.