- 시작
- 2025년 9월 12일신뢰도 90%출처 제공
FBI, UNC6040·UNC6395의 세일즈포스 인스턴스 공격 경고
원문에서 자동 번역됨
원본 제목: FBI Flash Warns UNC6040 and UNC6395 Are Raiding Salesforce Instances
FBI는 기업들의 세일즈포스 데이터를 훔치는 두 조직에 대한 침해 지표를 공개했다. 한 조직은 전화로 IT 지원팀을 사칭했고, 다른 조직은 탈취한 세일즈로프트 드리프트 토큰을 사용했다.
- FBI는 2025년 9월 12일 국토안보부·사이버보안국(DHS/CISA)과 공조해, 조직들의 세일즈포스 플랫폼을 겨냥한 '데이터 탈취 및 갈취 침입 증가의 원인'인 두 사이버범죄 조직 UNC6040과 UNC6395에 대한 침해 지표를 담은 FLASH-20250912-001을 발표했다[1].
- UNC6040은 2024년 10월부터 피해 기업의 콜센터에 전화해 IT 지원팀을 사칭하고 피싱 패널을 이용했으며, login.salesforce.com/setup/connect에서 직원들에게 종종 변형된 데이터로더인 악성 연결 앱을 승인하게 만들어 다중인증(MFA)과 비밀번호 재설정을 우회했다[1][3].
- UNC6040의 일부 피해자들은 이후 도난 며칠에서 몇 달 뒤 ShinyHunters 명의로 된 갈취 이메일을 받았다[1].
- UNC6395는 2025년 8월 세일즈로프트 드리프트 AI 챗봇용으로 탈취한 OAuth 토큰을 이용해 피해 기업의 세일즈포스 인스턴스에서 데이터를 유출했으며, 세일즈로프트와 세일즈포스가 8월 20일 모든 드리프트 토큰을 폐기할 때까지 이어졌다[1][2].
- 이 경고문은 세일즈포스의 연결 페이지를 이용해 만든 피싱 링크를 포함해 두 조직 모두에 대한 IP 주소와 URL을 나열하고 있으며, 피해자들에게 관할 FBI 사이버팀에 신고할 것을 요청했다[1].
참고자료 3신뢰도 89%
첫 번째 항목은 항상 핀의 출처입니다. 전체 신뢰도는 각 자료가 위의 시작·종료 시각을 얼마나 확실히 뒷받침하는지에 대한 가중 평균이며, 자료는 최신 자료보다 180일 오래될 때마다 가중치가 절반이 됩니다.
- [1]90%ic3.gov/CSA/2025/250912.pdfic3.gov· 게시 2026년 9월 24일· 시작 2025년 9월 12일 ✓· 점수의 73%
FBI의 TLP:CLEAR 경고문은 표제에 "2025년 9월 12일"과 함께 FLASH 번호 "FLASH-20250912-001"이 적혀 있다.
- [2]85%Widespread Data Theft Targets Salesforce Instances via Salesloft Driftcloud.google.com· 게재 2025년 8월 26일· 점수의 16%
GTIG's advisory on UNC6395's use of stolen Drift OAuth tokens between 8 and 18 August 2025.[1]
- [3]85%The Cost of a Call: From Voice Phishing to Data Extortioncloud.google.com· 게재 2025년 6월 4일· 점수의 12%
Google[2] Threat Intelligence Group's original report on UNC6040's vishing and malicious Data Loader apps, which the FLASH's description follows.
수정 제안
빠지거나 잘못된 점이 있나요? 이 핀을 뒷받침하는 링크, 다른 시작일이나 종료일과 그 이유, 빠지거나 잘못된 사실을 자신의 말로 알려주세요. AI가 이 핀의 출처와 대조하고 더 나은 자료를 찾아, 뒷받침하는 페이지를 추가합니다. 핀 자체의 출처가 여전히 가장 중요하게 반영됩니다.