- Mulai
- 8 Agu 2025KEYAKINAN 90%dari sumbernya
- Selesai
- 18 Agu 2025KEYAKINAN 90%dari sumbernya
Peretas memakai token Salesloft Drift curian untuk membobol instans Salesforce
Diterjemahkan otomatis dari aslinya
Judul asli: Hackers Use Stolen Salesloft Drift Tokens to Raid Salesforce Instances
- Sejak paling awal 8 Agustus hingga setidaknya 18 Agustus 2025, pelaku yang dilacak Google sebagai UNC6395 memakai token OAuth yang diretas untuk aplikasi obrolan Drift milik Salesloft guna mengekspor data dalam jumlah besar dari banyak instans Salesforce korporat, dengan mengkueri Cases, Accounts, Users, dan Opportunities[1].
- GTIG menilai tujuannya adalah pemanenan kredensial: pelaku mencari kunci akses AWS, kata sandi, dan token Snowflake di dalam data curian, dan menghapus pekerjaan kuerinya untuk menutupi jejak[1].
- Pada 20 Agustus Salesloft, bekerja sama dengan Salesforce, mencabut semua token akses dan token penyegaran Drift yang aktif dan Salesforce menarik Drift dari AppExchange; GTIG menegaskan masalah itu tidak berasal dari kerentanan pada platform inti Salesforce[1][4].
- Pembaruan 28 Agustus memperluas cakupan ke token untuk integrasi lain, termasuk 'Drift Email', yang dipakai pada 9 Agustus untuk membaca sejumlah sangat kecil kotak surat Google Workspace[1]; Mandiant kemudian menelusuri penyusupan itu ke garis waktu 22 Maret hingga 5 September yang bermula di GitHub milik Salesloft[2].
- Cloudflare mengatakan para penyerang mengambil teks kasus dukungannya dan perusahaan merotasi 104 token API yang ditemukan di dalamnya[5]; ShinyHunters mengklaim sekitar 760 perusahaan dan 1.5 miliar rekaman[3].
Referensi 5KEYAKINAN 87%Keyakinan keseluruhan: 87%Seberapa baik sumber dan referensi pin mendukung tanggalnya.Rata-rata tertimbang dari seberapa kuat 5 referensi, termasuk sumber, mendukung waktu mulai dan berakhir pin; bobot sebuah referensi berkurang setengahnya untuk setiap 180 hari lebih lama dari yang terbaruTampilkan semua pin dengan keyakinan 75% atau lebih tinggi
Entri pertama selalu merupakan sumber pin. Keyakinan keseluruhan adalah rata-rata tertimbang dari seberapa kuat setiap referensi mendukung waktu mulai dan berakhir yang digunakan di atas; bobot sebuah referensi berkurang setengahnya untuk setiap 180 hari lebih lama dari yang terbaru.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-driftcloud.google.com· Diposting 24 Sep 2026· Mulai 8 Agu 2025 ✓· Berakhir 18 Agu 2025 ✓· 37% dari skor
GTIG: 'Mulai paling awal 8 Agu 2025 hingga setidaknya 18 Agu 2025, pelaku menyasar instans pelanggan Salesforce lewat token OAuth yang diretas yang terkait dengan aplikasi pihak ketiga Salesloft[2] Drift.'
- [2]85%Clari/Salesloft Trust Centertrust.salesloft.com· Ditambahkan 24 Sep 2026· 37% dari skor
Salesloft's summary of Mandiant's investigation: engaged 26 August 2025, intrusion timeline 22 March to 5 September 2025 including GitHub reconnaissance with Salesloft access tokens, remediation concluded 30 September; Drift came back online on 16 September.
- [3]80%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· Diterbitkan 7 Okt 2025· 9% dari skor
ShinyHunters told BleepingComputer the Drift thefts hit about 760 companies and 1.5 billion Salesforce records; victims confirmed include Google[1], Cloudflare[5], Zscaler, Palo Alto Networks, Tenable and CyberArk.
- [4]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· Diterbitkan 12 Sep 2025· 9% dari skor
The FBI confirms UNC6395 used compromised Drift OAuth tokens in August 2025 and that on August 20 Salesloft[2], with Salesforce, revoked all Drift access and refresh tokens.
- [5]85%The impact of the Salesloft Drift breach on Cloudflare and our customersblog.cloudflare.com· Diterbitkan 2 Sep 2025· 8% dari skor
Cloudflare, notified on 23 August, says the attacker exfiltrated the text of its Salesforce support cases and that it found and rotated 104 Cloudflare API tokens in the stolen data.
Sarankan koreksi
Ada yang kurang atau salah? Sampaikan dengan kata-kata Anda sendiri: tautan yang mendukung pin ini, tanggal mulai atau berakhir yang berbeda beserta alasannya, atau fakta yang kurang atau keliru. AI memeriksanya terhadap sumber pin ini, mencari sumber yang lebih baik, dan menambahkan halaman mana pun yang mendukung Anda. Sumber pin itu sendiri tetap paling diperhitungkan. Gambar yang menampilkan hal lain, atau menampilkannya dengan buruk, juga diperiksa, lalu diturunkan atau diganti.