- Начало
- 8 авг. 2025 г.ДОСТОВЕРНОСТЬ 90%от источник
- Конец
- 18 авг. 2025 г.ДОСТОВЕРНОСТЬ 90%от источник
Хакеры используют украденные токены Salesloft Drift для атак на экземпляры Salesforce
Автоматический перевод оригинала
Оригинальное название: Hackers Use Stolen Salesloft Drift Tokens to Raid Salesforce Instances
- С 8 августа как минимум по 18 августа 2025 г. субъект, отслеживаемый Google как UNC6395, использовал скомпрометированные токены OAuth для чат-приложения Drift от Salesloft, чтобы выгружать большие объёмы данных из многочисленных корпоративных экземпляров Salesforce, запрашивая Cases, Accounts, Users и Opportunities[1].
- GTIG оценила, что целью был сбор учётных данных: субъект искал в украденных данных ключи доступа AWS, пароли и токены Snowflake и удалял свои задания запросов, чтобы замести следы[1].
- 20 августа Salesloft совместно с Salesforce отозвала все активные токены доступа и обновления Drift, а Salesforce удалила Drift из AppExchange; GTIG подчеркнула, что проблема не связана с уязвимостью в основной платформе Salesforce[1][4].
- Обновление от 28 августа расширило охват на токены других интеграций, включая «Drift Email», который 9 августа использовался для чтения очень небольшого числа почтовых ящиков Google Workspace[1]; позднее Mandiant отследила вторжение по хронологии с 22 марта по 5 сентября, начавшейся в GitHub Salesloft[2].
- Cloudflare сообщила, что злоумышленники забрали текст её обращений в поддержку, и заменила 104 токена API, найденных в них[5]; ShinyHunters заявила о примерно 760 компаниях и 1.5 млрд записей[3].
Источники 5ДОСТОВЕРНОСТЬ 87%Общая достоверность: 87%Насколько источник и ссылки пина подтверждают его даты.Взвешенное среднее того, насколько 5 источников, включая основной, подтверждают время начала и окончания пина; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новымПоказать все пины с достоверностью 75% и выше
Первая запись — всегда источник пина. Общая достоверность — это взвешенное среднее того, насколько каждый источник подтверждает указанные выше время начала и окончания; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новым.
- [1]90%cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-driftcloud.google.com· Размещено 24 сент. 2026 г.· Начало 8 авг. 2025 г. ✓· Конец 18 авг. 2025 г. ✓· 37% оценки
GTIG: «Начиная уже с 8 августа 2025 г. и как минимум по 18 августа 2025 г. субъект атаковал экземпляры клиентов Salesforce через скомпрометированные токены OAuth, связанные со сторонним приложением Salesloft[2] Drift».
- [2]85%Clari/Salesloft Trust Centertrust.salesloft.com· Добавлено 24 сент. 2026 г.· 37% оценки
Salesloft's summary of Mandiant's investigation: engaged 26 August 2025, intrusion timeline 22 March to 5 September 2025 including GitHub reconnaissance with Salesloft access tokens, remediation concluded 30 September; Drift came back online on 16 September.
- [3]80%Salesforce refuses to pay ransom over widespread data theft attacksbleepingcomputer.com· Опубликовано 7 окт. 2025 г.· 9% оценки
ShinyHunters told BleepingComputer the Drift thefts hit about 760 companies and 1.5 billion Salesforce records; victims confirmed include Google[1], Cloudflare[5], Zscaler, Palo Alto Networks, Tenable and CyberArk.
- [4]90%FBI FLASH-20250912-001: Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortionic3.gov· Опубликовано 12 сент. 2025 г.· 9% оценки
The FBI confirms UNC6395 used compromised Drift OAuth tokens in August 2025 and that on August 20 Salesloft[2], with Salesforce, revoked all Drift access and refresh tokens.
- [5]85%The impact of the Salesloft Drift breach on Cloudflare and our customersblog.cloudflare.com· Опубликовано 2 сент. 2025 г.· 8% оценки
Cloudflare, notified on 23 August, says the attacker exfiltrated the text of its Salesforce support cases and that it found and rotated 104 Cloudflare API tokens in the stolen data.
Предложить исправление
Чего-то не хватает или есть ошибка? Напишите своими словами: ссылку, подтверждающую этот пин, другую дату начала или окончания и почему, или факт, которого нет или который неверен. ИИ сверит это с источниками пина, поищет лучшие и добавит любую страницу, которая вас подтверждает. Собственные источники пина всё равно весят больше всего. Изображение, на котором показано что-то другое или показано плохо, тоже проверяется и опускается ниже или заменяется.