해커들, 탈취한 세일즈로프트 드리프트 토큰으로 세일즈포스 인스턴스 공격
원문에서 자동 번역됨
원본 제목: Hackers Use Stolen Salesloft Drift Tokens to Raid Salesforce Instances
- 구글이 UNC6395로 추적하는 공격자는 2025년 8월 8일부터 최소 8월 18일까지 세일즈로프트의 드리프트 채팅 앱용으로 탈취한 OAuth 토큰을 이용해 다수 기업의 세일즈포스 인스턴스에서 대량의 데이터를 내보냈으며, 케이스, 계정, 사용자, 영업기회 항목을 조회했다[1].
- GTIG는 이 공격의 목적이 자격증명 수집이었다고 평가했다. 공격자는 탈취한 데이터에서 AWS 액세스 키, 비밀번호, 스노우플레이크 토큰을 검색했고, 흔적을 지우기 위해 자신의 조회 작업을 삭제했다[1].
- 8월 20일 세일즈로프트는 세일즈포스와 협력해 활성 상태였던 드리프트의 액세스·리프레시 토큰을 모두 폐기했고, 세일즈포스는 앱익스체인지에서 드리프트를 내렸다. GTIG는 이 문제가 세일즈포스 핵심 플랫폼의 취약점에서 비롯된 것은 아니라고 강조했다[1][4].
- 8월 28일 업데이트에서는 범위가 확대돼 다른 연동 서비스의 토큰도 포함됐다고 밝혔는데, 여기에는 8월 9일 극소수의 구글 워크스페이스 메일함을 읽는 데 쓰인 '드리프트 이메일'도 포함됐다[1]; 맨디언트는 이후 이 침입 사건을 세일즈로프트의 깃허브에서 시작된 3월 22일부터 9월 5일까지의 일련의 시간대로 추적했다[2].
- 클라우드플레어는 공격자들이 자사 지원 케이스의 텍스트를 탈취했다고 밝히고, 그 안에서 발견된 API 토큰 104개를 교체했다[5]; ShinyHunters는 약 760개 기업과 15억 건의 기록을 탈취했다고 주장했다[3].
참고자료 5신뢰도 87%종합 신뢰도: 87%핀의 출처와 참고 자료가 날짜를 얼마나 뒷받침하는지.출처를 포함한 자료 5건이 핀의 시작·종료 시각을 얼마나 강하게 뒷받침하는지에 대한 가중 평균. 자료는 최신 자료보다 180일 오래될 때마다 가중치가 절반이 됩니다신뢰도 75% 이상 핀 모두 보기
첫 번째 항목은 항상 핀의 출처입니다. 전체 신뢰도는 각 자료가 위의 시작·종료 시각을 얼마나 확실히 뒷받침하는지에 대한 가중 평균이며, 자료는 최신 자료보다 180일 오래될 때마다 가중치가 절반이 됩니다.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-driftcloud.google.com· 게시 2026년 9월 24일· 시작 2025년 8월 8일 ✓· 종료 2025년 8월 18일 ✓· 점수의 37%
GTIG: "이르면 2025년 8월 8일부터 최소 8월 18일까지, 공격자는 세일즈로프트 드리프트 서드파티 애플리케이션과 연관된 탈취 OAuth 토큰을 통해 세일즈포스 고객 인스턴스를 표적으로 삼았다".
- [2]85%Clari/Salesloft Trust Centertrust.salesloft.com· 추가 2026년 9월 24일· 점수의 37%
Salesloft's summary of Mandiant's investigation: engaged 26 August 2025, intrusion timeline 22 March to 5 September 2025 including GitHub reconnaissance with Salesloft access tokens, remediation concluded 30 September; Drift came back online on 16 September.
- [3]80%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· 게재 2025년 10월 7일· 점수의 9%
ShinyHunters told BleepingComputer the Drift thefts hit about 760 companies and 1.5 billion Salesforce records; victims confirmed include Google[1], Cloudflare[5], Zscaler, Palo Alto Networks, Tenable and CyberArk.
- [4]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· 게재 2025년 9월 12일· 점수의 9%
The FBI confirms UNC6395 used compromised Drift OAuth tokens in August 2025 and that on August 20 Salesloft[2], with Salesforce, revoked all Drift access and refresh tokens.
- [5]85%The impact of the Salesloft Drift breach on Cloudflare and our customersblog.cloudflare.com· 게재 2025년 9월 2일· 점수의 8%
Cloudflare, notified on 23 August, says the attacker exfiltrated the text of its Salesforce support cases and that it found and rotated 104 Cloudflare API tokens in the stolen data.
수정 제안
빠지거나 잘못된 점이 있나요? 이 핀을 뒷받침하는 링크, 다른 시작일이나 종료일과 그 이유, 빠지거나 잘못된 사실을 자신의 말로 알려주세요. AI가 이 핀의 출처와 대조하고 더 나은 자료를 찾아, 뒷받침하는 페이지를 추가합니다. 핀 자체의 출처가 여전히 가장 중요하게 반영됩니다. AI는 이미지도 확인합니다. 다른 것을 보여주거나 제대로 보여주지 못하는 이미지는 뒤로 옮기거나 교체합니다.