確定確度 87%GTIGによれば、「2025年8月8日ごろから少なくとも2025年8月18日まで、攻撃者はサードパーティ製アプリケーションSalesloft[2] Driftに関連する侵害されたOAuthトークンを通じて、Salesforceの顧客インスタンスを標的にした」。 SalesloftのチャットボットDriftから盗んだOAuthトークンを使い、攻撃集団UNC6395は数百社のSalesforceインスタンスからデータをエクスポートし、サポートケースの中からAWSキーやパスワード、Snowflakeトークンを探し出していた。