- 시작
- 2025년 6월 4일신뢰도 90%출처 제공
구글, UNC6040의 세일즈포스 고객 대상 보이스피싱 공격 폭로
원문에서 자동 번역됨
원본 제목: Google Exposes UNC6040's Vishing Raids on Salesforce Customers
- 구글 위협인텔리전스그룹(GTIG)은 2025년 6월 4일 조직들의 세일즈포스 환경에 보이스피싱으로 침투하는 금전적 동기의 집단 UNC6040을 공개했다. 공격자들은 IT 지원팀을 사칭해 직원들, 흔히 다국적기업의 영어권 지사 직원들을 속여 접근 권한을 넘기게 만들었다[1].
- 일반적인 수법은 피해자가 세일즈포스의 연결 앱 설정 페이지를 열게 하고 다른 이름을 붙인 변형 버전의 데이터로더를 승인하게 하는 것으로, 이를 통해 공격자는 고객의 세일즈포스 환경에서 곧바로 데이터를 조회하고 내보낼 수 있었다. GTIG는 "관찰된 모든 사례"에서 세일즈포스 자체의 취약점이 악용되지는 않았다고 강조했다[1].
- 이후 이들은 피해자의 Okta와 마이크로소프트365 계정으로 침투했으며, ShinyHunters 서명이 달린 갈취 요구는 때로 도난 몇 달 뒤에야 왔다[1]; 세일즈포스는 3월에 같은 연결 페이지 수법에 대해 고객들에게 경고한 바 있다[4].
- 8월 5일 업데이트에서는 중소기업들의 연락처 정보를 담고 있던 구글 자체 기업용 세일즈포스 인스턴스도 6월에 UNC6040의 공격을 받았다고 밝혔으며, GTIG는 ShinyHunters 브랜드가 유출 사이트를 준비 중이라고 경고했다[1].
- FBI는 이후 UNC6040의 세일즈포스 고객 대상 보이스피싱이 2024년 10월부터 시작됐다고 밝혔다[3]; 보도에서 거론된 피해자에는 구글, 시스코, 콴타스, 아디다스, 알리안츠라이프, 파머스인슈어런스, 워크데이와 LVMH 산하의 디올, 루이비통, 티파니가 포함됐다[2].
참고자료 4신뢰도 88%
첫 번째 항목은 항상 핀의 출처입니다. 전체 신뢰도는 각 자료가 위의 시작·종료 시각을 얼마나 확실히 뒷받침하는지에 대한 가중 평균이며, 자료는 최신 자료보다 180일 오래될 때마다 가중치가 절반이 됩니다.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/voice-phishing-data-extortioncloud.google.com· 게시 2026년 9월 24일· 시작 2025년 6월 4일 ✓· 점수의 62%
구글 클라우드 위협인텔리전스의 게시글 '전화 한 통의 대가: 보이스피싱에서 데이터 갈취로'는 "2025년 6월 4일"로 날짜가 표기돼 있다.
- [2]82%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· 게재 2025년 10월 7일· 점수의 16%
Lists the companies hit in the social-engineering wave (Google[1], Cisco, Qantas, Adidas, Allianz Life, Farmers Insurance, Workday, LVMH brands) and dates its start to the end of 2024.
- [3]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· 게재 2025년 9월 12일· 점수의 15%
The FBI says UNC6040 has used vishing against Salesforce[4] customers since October 2024 and that some victims later got extortion emails signed ShinyHunters.
- [4]85%Protect Your Salesforce Environment from Social Engineering Threatssalesforce.com· 게재 2025년 3월 12일· 점수의 7%
Salesforce's own March 2025 warning that callers posing as IT support were steering customers' staff to login.salesforce.com/setup/connect to add a malicious, rebranded Data Loader connected app.
수정 제안
빠지거나 잘못된 점이 있나요? 이 핀을 뒷받침하는 링크, 다른 시작일이나 종료일과 그 이유, 빠지거나 잘못된 사실을 자신의 말로 알려주세요. AI가 이 핀의 출처와 대조하고 더 나은 자료를 찾아, 뒷받침하는 페이지를 추가합니다. 핀 자체의 출처가 여전히 가장 중요하게 반영됩니다.