- शुरुआत
- 12 सित॰ 202590% कॉन्फ़िडेंससोर्स से
FBI फ्लैश अलर्ट: UNC6040 और UNC6395 Salesforce इंस्टेंस लूट रहे हैं
मूल भाषा से अपने आप अनुवादित
मूल शीर्षक: FBI Flash Warns UNC6040 and UNC6395 Are Raiding Salesforce Instances
- 12 सितंबर 2025 को FBI ने DHS/CISA के साथ मिलकर FLASH-20250912-001 जारी किया, जिसमें दो साइबर क्रिमिनल गुटों, UNC6040 और UNC6395, के लिए कॉम्प्रोमाइज़ के इंडिकेटर्स थे, जो संगठनों के Salesforce प्लेटफ़ॉर्म के खिलाफ़ 'डेटा चोरी और जबरन वसूली की बढ़ती घुसपैठों के लिए ज़िम्मेदार' हैं[1]।
- UNC6040 अक्टूबर 2024 से पीड़ितों के कॉल सेंटरों को फोन करके खुद को IT सपोर्ट बताता रहा है, फ़िशिंग पैनल इस्तेमाल करता रहा है, और स्टाफ से login.salesforce.com/setup/connect पर एक दुर्भावनापूर्ण कनेक्टेड ऐप - अक्सर मॉडिफाइड Data Loader - मंज़ूर करवाता रहा है, जो MFA और पासवर्ड रीसेट को बायपास कर देता है[1][3]।
- कुछ UNC6040 पीड़ितों को बाद में, चोरी के कुछ दिनों से महीनों बाद तक, ShinyHunters की ओर से होने का दावा करने वाले जबरन वसूली के ईमेल मिले[1]।
- UNC6395 ने अगस्त 2025 में Salesloft Drift AI चैटबॉट के कॉम्प्रोमाइज़्ड OAuth टोकन का इस्तेमाल कर पीड़ितों के Salesforce इंस्टेंस से डेटा चुराया, जब तक कि Salesloft और Salesforce ने 20 अगस्त को सभी Drift टोकन रद्द नहीं कर दिए[1][2]।
- इस अलर्ट में दोनों गुटों के IP पते और URL सूचीबद्ध हैं, जिनमें Salesforce के कनेक्ट पेज पर बने फ़िशिंग लिंक शामिल हैं, और पीड़ितों से अपने स्थानीय FBI साइबर स्क्वॉड को रिपोर्ट करने को कहा गया है[1]।
संदर्भ 389% कॉन्फ़िडेंसकुल भरोसा: 89%पिन का स्रोत और संदर्भ उसकी तारीखों की कितनी पुष्टि करते हैं।सोर्स सहित 3 संदर्भ पिन के शुरू और खत्म होने के समय का कितनी मज़बूती से समर्थन करते हैं, इसका भारित औसत; सबसे नए संदर्भ से हर 180 दिन पुराना होने पर किसी संदर्भ की गिनती आधी हो जाती है75% या उससे बेहतर कॉन्फ़िडेंस वाले सभी पिन दिखाएं
पहली एंट्री हमेशा पिन का सोर्स होती है। कुल कॉन्फ़िडेंस एक भारित औसत है कि हर संदर्भ ऊपर इस्तेमाल किए गए शुरू और खत्म होने के समय का कितनी मज़बूती से समर्थन करता है; सबसे नए संदर्भ से हर 180 दिन पुराना होने पर किसी संदर्भ की गिनती आधी हो जाती है।
- [1]90%ic3.gov/CSA/2025/250912.pdfic3.gov· 24 सित॰ 2026 को पोस्ट किया गया· शुरुआत 12 सित॰ 2025 ✓· स्कोर का 73%
FBI के TLP:CLEAR अलर्ट के शीर्ष पर '12 September 2025' लिखा है, साथ ही FLASH नंबर 'FLASH-20250912-001' भी दिया गया है।
- [2]85%Widespread Data Theft Targets Salesforce Instances via Salesloft Driftcloud.google.com· 26 अग॰ 2025 को प्रकाशित· स्कोर का 16%
GTIG's advisory on UNC6395's use of stolen Drift OAuth tokens between 8 and 18 August 2025.[1]
- [3]85%The Cost of a Call: From Voice Phishing to Data Extortioncloud.google.com· 4 जून 2025 को प्रकाशित· स्कोर का 12%
Google[2] Threat Intelligence Group's original report on UNC6040's vishing and malicious Data Loader apps, which the FLASH's description follows.
सुधार सुझाएं
कुछ छूट गया या गलत है? अपने शब्दों में बताएं: कोई लिंक जो इस पिन का समर्थन करता हो, कोई अलग शुरुआत या खत्म होने की तारीख और उसकी वजह, या कोई तथ्य जो छूट गया हो या गलत हो। AI इसे इस पिन के सोर्स से मिलाकर जांचता है, बेहतर सोर्स खोजता है, और जो भी पेज आपकी बात का समर्थन करता है उसे जोड़ देता है। पिन के अपने सोर्स की अहमियत फिर भी सबसे ज़्यादा रहती है। AI तस्वीरें भी देखता है: जो तस्वीर कुछ और दिखाती हो या ठीक से न दिखाती हो, उसे नीचे कर दिया जाता है या बदल दिया जाता है।