- Début
- 12 sept. 2025CONFIANCE 90 %selon la source
Une alerte flash du FBI signale qu'UNC6040 et UNC6395 pillent des instances Salesforce
Traduit automatiquement de l’original
Titre original: FBI Flash Warns UNC6040 and UNC6395 Are Raiding Salesforce Instances
- Le 12 septembre 2025, le FBI a diffusé l'alerte FLASH-20250912-001, coordonnée avec le DHS/CISA, avec des indicateurs de compromission pour deux groupes cybercriminels, UNC6040 et UNC6395, « responsables d'un nombre croissant d'intrusions de vol de données et d'extorsion » visant les plateformes Salesforce d'organisations[1].
- Depuis octobre 2024, UNC6040 téléphone aux centres d'appels des victimes en se faisant passer pour le support informatique, utilise des panneaux d'hameçonnage et fait approuver par le personnel une application connectée malveillante, souvent une version modifiée de Data Loader, sur login.salesforce.com/setup/connect, ce qui contourne l'authentification multifacteur et les réinitialisations de mot de passe[1][3].
- Certaines victimes d'UNC6040 ont ensuite reçu des courriels d'extorsion prétendant venir de ShinyHunters, de quelques jours à plusieurs mois après le vol[1].
- UNC6395 a utilisé des jetons OAuth compromis du chatbot IA Drift de Salesloft, en août 2025, pour exfiltrer des données des instances Salesforce des victimes, jusqu'à ce que Salesloft et Salesforce révoquent tous les jetons Drift le 20 août[1][2].
- L'alerte recense des adresses IP et des URL pour les deux groupes, dont des liens d'hameçonnage construits sur la page de connexion de Salesforce, et demande aux victimes de le signaler à leur antenne locale du FBI spécialisée en cybercriminalité[1].
Références 3CONFIANCE 89 %Confiance globale: 89%Dans quelle mesure la source et les références du pin étayent ses dates.Moyenne pondérée de la fermeté avec laquelle 3 références, source comprise, étayent les heures de début et de fin de l’épingle ; une référence compte moitié moins pour chaque tranche de 180 jours d’ancienneté par rapport à la plus récenteAfficher toutes les épingles à 75 % de confiance ou plus
La première entrée est toujours la source de l’épingle. La confiance globale est une moyenne pondérée de la fermeté avec laquelle chaque référence étaye les heures de début et de fin retenues ci-dessus ; une référence compte moitié moins pour chaque tranche de 180 jours d’ancienneté par rapport à la plus récente.
- [1]90%ic3.gov/CSA/2025/250912.pdfic3.gov· Publié le 24 sept. 2026· Début 12 sept. 2025 ✓· 73 % du score
L'alerte TLP:CLEAR du FBI porte la date du 12 septembre 2025 et le numéro FLASH « FLASH-20250912-001 ».
- [2]85%Widespread Data Theft Targets Salesforce Instances via Salesloft Driftcloud.google.com· Publié le 26 août 2025· 16 % du score
GTIG's advisory on UNC6395's use of stolen Drift OAuth tokens between 8 and 18 August 2025.[1]
- [3]85%The Cost of a Call: From Voice Phishing to Data Extortioncloud.google.com· Publié le 4 juin 2025· 12 % du score
Google[2] Threat Intelligence Group's original report on UNC6040's vishing and malicious Data Loader apps, which the FLASH's description follows.
Suggérer une correction
Il manque quelque chose ou une erreur s'est glissée ? Dites-le avec vos mots : un lien qui étaye cette épingle, une autre date de début ou de fin et pourquoi, ou une information absente ou erronée. L'IA la vérifie au regard des sources de l'épingle, en cherche de meilleures et ajoute toute page qui vous donne raison. Les sources de l'épingle restent celles qui comptent le plus. L'IA regarde aussi les images : une image qui montre autre chose, ou qui le montre mal, passe en dernier ou est remplacée.