- Mula
- 8 Ogo 202590% KEYAKINANdaripada sumber
- Tamat
- 18 Ogo 202590% KEYAKINANdaripada sumber
Penggodam Guna Token Salesloft Drift yang Dicuri untuk Menyerbu Instans Salesforce
Diterjemah secara automatik daripada asal
Tajuk asal: Hackers Use Stolen Salesloft Drift Tokens to Raid Salesforce Instances
- Dari seawal 8 Ogos hingga sekurang-kurangnya 18 Ogos 2025 pelaku yang dijejaki Google sebagai UNC6395 menggunakan token OAuth terjejas untuk aplikasi sembang Drift Salesloft bagi mengeksport sejumlah besar data daripada banyak instans Salesforce korporat, menanyakan Cases, Accounts, Users dan Opportunities[1].
- GTIG menilai tujuannya ialah penuaian bukti kelayakan: pelaku mencari data yang dicuri untuk kunci akses AWS, kata laluan dan token Snowflake, dan memadam kerja pertanyaannya untuk menutup jejak[1].
- Pada 20 Ogos Salesloft, bekerja dengan Salesforce, membatalkan semua token akses dan segar Drift yang aktif dan Salesforce menarik Drift daripada AppExchange; GTIG menegaskan isu itu tidak berpunca daripada kelemahan dalam platform Salesforce teras[1][4].
- Kemas kini 28 Ogos meluaskan skop kepada token untuk integrasi lain, termasuk ‘Drift Email’, digunakan pada 9 Ogos untuk membaca sangat sedikit peti mel Google Workspace[1]; Mandiant kemudian mengesan pencerobohan kepada garis masa 22 Mac hingga 5 September yang bermula di GitHub Salesloft[2].
- Cloudflare menyatakan penyerang mengambil teks kes sokongannya dan ia memutar 104 token API yang ditemui di dalamnya[5]; ShinyHunters mendakwa kira-kira 760 syarikat dan 1.5 bilion rekod[3].
Rujukan 587% KEYAKINANKeyakinan keseluruhan: 87%Sejauh mana sumber dan rujukan pin menyokong tarikhnya.Purata berpemberat bagi sejauh mana 5 rujukan, termasuk sumber, menyokong masa mula dan tamat pin; sesebuah rujukan diambil kira separuh kurang bagi setiap 180 hari lebih lama daripada yang terbaharuTunjuk semua pin pada keyakinan 75% atau lebih baik
Entri pertama sentiasa sumber pin. Keyakinan keseluruhan ialah purata berpemberat bagi sejauh mana setiap rujukan menyokong masa mula dan tamat yang digunakan di atas; sesebuah rujukan diambil kira separuh kurang bagi setiap 180 hari lebih lama daripada yang terbaharu.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-driftcloud.google.com· Disiarkan 24 Sep 2026· Bermula 8 Ogo 2025 ✓· Berakhir 18 Ogo 2025 ✓· 37% daripada skor
GTIG: ‘Bermula seawal 8 Ogos, 2025 hingga sekurang-kurangnya 18 Ogos, 2025, pelaku menyasarkan instans pelanggan Salesforce melalui token OAuth terjejas yang dikaitkan dengan aplikasi pihak ketiga Salesloft[2] Drift.’
- [2]85%Clari/Salesloft Trust Centertrust.salesloft.com· Ditambah 24 Sep 2026· 37% daripada skor
Salesloft's summary of Mandiant's investigation: engaged 26 August 2025, intrusion timeline 22 March to 5 September 2025 including GitHub reconnaissance with Salesloft access tokens, remediation concluded 30 September; Drift came back online on 16 September.
- [3]80%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· Diterbitkan 7 Okt 2025· 9% daripada skor
ShinyHunters told BleepingComputer the Drift thefts hit about 760 companies and 1.5 billion Salesforce records; victims confirmed include Google[1], Cloudflare[5], Zscaler, Palo Alto Networks, Tenable and CyberArk.
- [4]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· Diterbitkan 12 Sep 2025· 9% daripada skor
The FBI confirms UNC6395 used compromised Drift OAuth tokens in August 2025 and that on August 20 Salesloft[2], with Salesforce, revoked all Drift access and refresh tokens.
- [5]85%The impact of the Salesloft Drift breach on Cloudflare and our customersblog.cloudflare.com· Diterbitkan 2 Sep 2025· 8% daripada skor
Cloudflare, notified on 23 August, says the attacker exfiltrated the text of its Salesforce support cases and that it found and rotated 104 Cloudflare API tokens in the stolen data.
Cadangkan pembetulan
Ada yang tertinggal atau salah? Nyatakan dengan kata-kata anda sendiri: pautan yang menyokong pin ini, tarikh mula atau tamat yang berbeza beserta sebabnya, atau fakta yang tiada atau tersilap. AI menyemaknya berbanding sumber pin ini, mencari yang lebih baik, dan menambah mana-mana halaman yang menyokong anda. Sumber pin itu sendiri tetap paling diambil kira. Gambar yang menunjukkan sesuatu yang lain, atau menunjukkannya dengan buruk, turut dilihat, dan dialihkan ke bawah atau diganti.