- Início
- 12 de set. de 202590% DE CONFIANÇAde a fonte
Alerta Flash do FBI avisa que UNC6040 e UNC6395 estão invadindo instâncias da Salesforce
Traduzido automaticamente do original
Título original: FBI Flash Warns UNC6040 and UNC6395 Are Raiding Salesforce Instances
- Em 12 de setembro de 2025, o FBI divulgou o FLASH-20250912-001, coordenado com o DHS/CISA, com indicadores de comprometimento de dois grupos de cibercriminosos, UNC6040 e UNC6395, “responsáveis por um número crescente de intrusões de roubo de dados e extorsão” contra plataformas Salesforce de organizações[1].
- O UNC6040, desde outubro de 2024, telefona para os call centers das vítimas fingindo ser suporte de TI, usa painéis de phishing e faz funcionários aprovarem um aplicativo conectado malicioso, muitas vezes um Data Loader modificado, em login.salesforce.com/setup/connect, o que contorna a MFA e as redefinições de senha[1][3].
- Algumas vítimas do UNC6040 depois receberam e-mails de extorsão supostamente do ShinyHunters, de dias a meses após o roubo[1].
- O UNC6395 usou tokens OAuth comprometidos do chatbot de IA Salesloft Drift em agosto de 2025 para exfiltrar dados de instâncias da Salesforce das vítimas, até que a Salesloft e a Salesforce revogaram todos os tokens do Drift em 20 de agosto[1][2].
- O alerta lista endereços IP e URLs dos dois grupos, incluindo links de phishing criados na página de conexão da Salesforce, e pede que as vítimas denunciem ao esquadrão cibernético local do FBI[1].
Referências 389% DE CONFIANÇAConfiança geral: 89%Quanto a fonte e as referências do pin sustentam suas datas.Média ponderada de quanto 3 referências, incluindo a fonte, sustentam os horários de início e fim do pin; uma referência conta metade a cada 180 dias a mais em relação à mais recenteMostrar todos os pins com confiança de 75% ou mais
A primeira entrada é sempre a fonte do pin. A confiança geral é uma média ponderada de quanto cada referência sustenta os horários de início e fim usados acima; uma referência conta metade a cada 180 dias a mais em relação à mais recente.
- [1]90%ic3.gov/CSA/2025/250912.pdfic3.gov· Postado em 24 de set. de 2026· Início 12 de set. de 2025 ✓· 73% da pontuação
O alerta TLP:CLEAR do FBI traz o cabeçalho “12 de setembro de 2025” e o número FLASH “FLASH-20250912-001”.
- [2]85%Widespread Data Theft Targets Salesforce Instances via Salesloft Driftcloud.google.com· Publicado em 26 de ago. de 2025· 16% da pontuação
GTIG's advisory on UNC6395's use of stolen Drift OAuth tokens between 8 and 18 August 2025.[1]
- [3]85%The Cost of a Call: From Voice Phishing to Data Extortioncloud.google.com· Publicado em 4 de jun. de 2025· 12% da pontuação
Google[2] Threat Intelligence Group's original report on UNC6040's vishing and malicious Data Loader apps, which the FLASH's description follows.
Sugerir uma correção
Falta algo ou há um erro? Diga com suas palavras: um link que sustente este pin, uma data de início ou fim diferente e por quê, ou um fato que falta ou está errado. A IA confere isso com as fontes do pin, procura outras melhores e adiciona qualquer página que dê razão a você. As fontes do próprio pin continuam contando mais. Uma imagem que mostra outra coisa, ou mostra mal, também é analisada e rebaixada ou substituída.