- Начало
- 12 сент. 2025 г.ДОСТОВЕРНОСТЬ 90%от источник
Предупреждение ФБР: UNC6040 и UNC6395 атакуют экземпляры Salesforce
Автоматический перевод оригинала
Оригинальное название: FBI Flash Warns UNC6040 and UNC6395 Are Raiding Salesforce Instances
- 12 сентября 2025 г. ФБР выпустило FLASH-20250912-001 в координации с DHS/CISA с индикаторами компрометации двух киберпреступных групп, UNC6040 и UNC6395, «ответственных за растущее число вторжений с кражей данных и вымогательством» на платформах Salesforce организаций[1].
- UNC6040 с октября 2024 г. звонила в колл-центры жертв, выдавая себя за ИТ-поддержку, использовала фишинговые панели и заставляла сотрудников одобрять вредоносное подключённое приложение, часто изменённый Data Loader, на login.salesforce.com/setup/connect, что обходит MFA и сбросы паролей[1][3].
- Некоторые жертвы UNC6040 позднее получали письма с вымогательством, якобы от ShinyHunters, спустя от нескольких дней до месяцев после кражи[1].
- UNC6395 использовала скомпрометированные токены OAuth для ИИ-чат-бота Salesloft Drift в августе 2025 г., чтобы выкачивать данные из экземпляров Salesforce жертв, пока Salesloft и Salesforce не отозвали все токены Drift 20 августа[1][2].
- В оповещении перечислены IP-адреса и URL обеих групп, включая фишинговые ссылки, построенные на странице подключения Salesforce, и жертвам предлагается сообщить в местное киберподразделение ФБР[1].
Источники 3ДОСТОВЕРНОСТЬ 89%Общая достоверность: 89%Насколько источник и ссылки пина подтверждают его даты.Взвешенное среднее того, насколько 3 источника, включая основной, подтверждают время начала и окончания пина; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новымПоказать все пины с достоверностью 75% и выше
Первая запись — всегда источник пина. Общая достоверность — это взвешенное среднее того, насколько каждый источник подтверждает указанные выше время начала и окончания; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новым.
- [1]90%ic3.gov/CSA/2025/250912.pdfic3.gov· Размещено 24 сент. 2026 г.· Начало 12 сент. 2025 г. ✓· 73% оценки
Оповещение ФБР TLP:CLEAR озаглавлено «12 сентября 2025 г.» с номером FLASH «FLASH-20250912-001».
- [2]85%Widespread Data Theft Targets Salesforce Instances via Salesloft Driftcloud.google.com· Опубликовано 26 авг. 2025 г.· 16% оценки
GTIG's advisory on UNC6395's use of stolen Drift OAuth tokens between 8 and 18 August 2025.[1]
- [3]85%The Cost of a Call: From Voice Phishing to Data Extortioncloud.google.com· Опубликовано 4 июн. 2025 г.· 12% оценки
Google[2] Threat Intelligence Group's original report on UNC6040's vishing and malicious Data Loader apps, which the FLASH's description follows.
Предложить исправление
Чего-то не хватает или есть ошибка? Напишите своими словами: ссылку, подтверждающую этот пин, другую дату начала или окончания и почему, или факт, которого нет или который неверен. ИИ сверит это с источниками пина, поищет лучшие и добавит любую страницу, которая вас подтверждает. Собственные источники пина всё равно весят больше всего. Изображение, на котором показано что-то другое или показано плохо, тоже проверяется и опускается ниже или заменяется.