
Salesloftによると、攻撃者は3月に最初に同社のGitHubアカウントに侵入し、後に8月のSalesforceデータ盗難攻撃で使用されたDrift OAuthトークンの盗難につながったという。
Salesloftは、企業がアウトリーチや顧客とのコミュニケーションを管理するのに役立つセールスエンゲージメントプラットフォームとして広く利用されている。同社のDriftプラットフォームは、Salesforceのようなプラットフォームとの統合を含め、チャットボットと自動化を営業パイプラインに統合する会話型マーケティングツールである。
この2社は、8月下旬に初めて公表されたサプライチェーン型の大規模な情報漏えいの中心となっており、グーグルの脅威インテリジェンス・グループはこの攻撃をUNC6395によるものだとしている。
しかし、Salesloft Drift攻撃には、以前のSalesforceデータ窃盗攻撃に加えて、恐喝集団ShinyHuntersとScattered Spiderを名乗る脅威アクターが関与していたことが判明している。
侵害の発端はGitHub
Salesloftは8月21日に初めてDriftアプリケーションのセキュリティ問題を公表し、その5日後にOAuthトークンの悪意ある悪用に関する詳細を明らかにした。
これにより、Google、Zscaler、Cloudflare、Workiva、Tenable、JFrog、Bugcrowd、Proofpoint、Palo Alto Networksなど、Salesloftの顧客に対するSalesforceのデータ盗難攻撃が広まり、そのリストは今も増え続けている。
Salesloftのデータ窃盗攻撃では、脅威行為者は主にSalesforceインスタンスからサポートケースを盗み出し、それを使って認証情報、認証トークン、およびサポートチケットで共有されたその他の秘密を採取していました。
「初期の調査結果では、脅威行為者の主な目的は認証情報を盗むことであり、特にAWSのアクセスキー、パスワード、Snowflake関連のアクセストークンなどの機密情報に重点を置いていた」と、Salesloftは8月26日のアップデートで警告している。
Salesloftの情報漏えいへの対応を支援しているMandiantの調査によると、脅威者は2025年3月から6月にかけて、まず同社のGitHub環境にアクセスした。
ハッカーは複数のGitHubリポジトリからコードをダウンロードし、ゲストユーザーアカウントを追加して不正なワークフローを作成し、その後の攻撃の舞台を整えた。
Mandiantは、攻撃者が同じ期間にSalesloftとDriftの環境で偵察活動を行っていたことを確認しました。
攻撃者はDriftのAWS環境に侵入し、SalesforceやGoogle Workspaceなどの技術統合で顧客データにアクセスするために使用されるOAuthトークンを盗み出した後、活動がエスカレートしました。
Salesloftは、認証情報をローテーションし、防御を強化し、Driftのセグメンテーションを確認したと述べています。
Salesloftは、Mandiantの協力のもと、脅威ハンティングを実施し、新たな侵害の兆候は見つからなかった。
Mandiantは封じ込めとセグメンテーションを検証し、現在はフォレンジック品質保証レビューに移行している。
昨日発表されたアップデートでは、Driftのセキュリティ・インシデントにより予防的に停止していたSalesloftとSalesforceの統合が再開されたことが発表されました。
Salesforceユーザーは再びSalesloftのすべての統合機能を利用できるようになり、同社はデータ同期を行う必要があるユーザー向けにステップバイステップのガイダンスを提供した。
.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; object-fit: cover; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}
.ia_button {
width: 100%;
margin: 0px auto;
}
}




Comments