- Начало
- 4 июн. 2025 г.ДОСТОВЕРНОСТЬ 90%от источник
Google раскрывает вишинговые атаки UNC6040 на клиентов Salesforce
Автоматический перевод оригинала
Оригинальное название: Google Exposes UNC6040's Vishing Raids on Salesforce Customers
- 4 июня 2025 г. Google Threat Intelligence Group (GTIG) описала UNC6040 — финансово мотивированную группу, которая проникает в экземпляры Salesforce организаций с помощью голосового фишинга: операторы выдают себя за ИТ-поддержку и уговаривают сотрудников, часто в англоязычных филиалах транснациональных компаний, передать доступ[1].
- Обычный приём — заставить жертву открыть страницу настройки подключённого приложения Salesforce и одобрить изменённую версию Data Loader под другим названием, что позволяет злоумышленникам запрашивать и выгружать данные прямо из среды Salesforce клиента; GTIG подчеркнула, что «во всех наблюдавшихся случаях» уязвимости Salesforce не эксплуатировались[1].
- Затем группа проникала в учётные записи жертв в Okta и Microsoft 365, а требования выкупа, подписанные ShinyHunters, иногда приходили через месяцы после кражи[1]; Salesforce предупреждала клиентов об этой же тактике со страницей подключения в марте[4].
- В обновлении от 5 августа сообщалось, что один из корпоративных экземпляров Salesforce самой Google, содержащий контактные данные малых и средних предприятий, был атакован UNC6040 в июне, а GTIG предупредила, что бренд ShinyHunters готовит сайт для публикации утечек[1].
- Позднее ФБР отнесло вишинг UNC6040 против клиентов Salesforce к октябрю 2024 г.[3]; среди жертв, названных в материалах, — Google, Cisco, Qantas, Adidas, Allianz Life, Farmers Insurance, Workday и бренды Dior, Louis Vuitton и Tiffany группы LVMH[2].
Источники 4ДОСТОВЕРНОСТЬ 88%Общая достоверность: 88%Насколько источник и ссылки пина подтверждают его даты.Взвешенное среднее того, насколько 4 источника, включая основной, подтверждают время начала и окончания пина; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новымПоказать все пины с достоверностью 75% и выше
Первая запись — всегда источник пина. Общая достоверность — это взвешенное среднее того, насколько каждый источник подтверждает указанные выше время начала и окончания; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новым.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/voice-phishing-data-extortioncloud.google.com· Размещено 24 сент. 2026 г.· Начало 4 июн. 2025 г. ✓· 62% оценки
Публикация Google Cloud Threat Intelligence «Цена звонка: от голосового фишинга до вымогательства данных» датирована «4 июня 2025 г.».
- [2]82%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· Опубликовано 7 окт. 2025 г.· 16% оценки
Lists the companies hit in the social-engineering wave (Google[1], Cisco, Qantas, Adidas, Allianz Life, Farmers Insurance, Workday, LVMH brands) and dates its start to the end of 2024.
- [3]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· Опубликовано 12 сент. 2025 г.· 15% оценки
The FBI says UNC6040 has used vishing against Salesforce[4] customers since October 2024 and that some victims later got extortion emails signed ShinyHunters.
- [4]85%Protect Your Salesforce Environment from Social Engineering Threatssalesforce.com· Опубликовано 12 мар. 2025 г.· 7% оценки
Salesforce's own March 2025 warning that callers posing as IT support were steering customers' staff to login.salesforce.com/setup/connect to add a malicious, rebranded Data Loader connected app.
Предложить исправление
Чего-то не хватает или есть ошибка? Напишите своими словами: ссылку, подтверждающую этот пин, другую дату начала или окончания и почему, или факт, которого нет или который неверен. ИИ сверит это с источниками пина, поищет лучшие и добавит любую страницу, которая вас подтверждает. Собственные источники пина всё равно весят больше всего. Изображение, на котором показано что-то другое или показано плохо, тоже проверяется и опускается ниже или заменяется.