Едно проникване се превърна във верижна реакция в целия интернет и отвори достъп до приложенията на Google, Slack, Amazon и Microsoft

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Мащабната кражба на токени за удостоверяване от Salesloft, разработчик на корпоративен чатбот предизвика верижна реакция в цялата цифрова инфраструктура. Според предупреждение от Google инцидентът засяга не само данните в Salesforce, но и стотици услуги на трети страни, интегрирани със Salesloft – включително Slack, Google Workspace, Amazon S3, Microsoft Azure и OpenAI.

Salesloft, която обслужва повече от 5000 клиенти на 20 август съобщи, че е открила проблем в своето приложение Drift – самата технология, която стои зад нейния чатбота, широко използван в корпоративните сайтове. Предупреждението призоваваше потребителите да свържат отново Drift със Salesforce, като по този начин отменят токените, но по това време не беше разкрито, че те може би вече са компрометирани.

Едва на 26 август Google Threat Intelligence Group (GTIG) официално потвърди, че неизвестни нападатели, идентифицирани като UNC6395 са използвали откраднатите токени поне от 8 август, извличайки огромни количества информация от корпоративните системи на Salesforce. В същото време, както се подчертава, самата платформа Salesforce не съдържа никакви уязвимости, а става въпрос за изтичане на токени за достъп.

GTIG отбелязва, че хакерите активно претърсват получените данни в търсене на чувствителни материали: ключове за AWS, VPN акаунти, достъп до Snowflake и други облачни хранилища. Ако успеят да се намерят работещи идентификационни данни, това може да компрометира допълнително инфраструктурите както на жертвите, така и на техните партньори.

На 28 август Google актуализира предупреждението, за да добави, че нападателите са използвали токени за достъп до пощата в „малък брой“ акаунти в Google Workstation, специално създадени за работа със Salesloft. GTIG настоятелно препоръчва всички токени, свързани с интеграциите на Salesloft (независимо от конкретната услуга на трета страна) да бъдат незабавно анулирани.

Google изрично заявява: всички организации, които използват Salesloft Drift във връзка с външни платформи (включително, но не само Salesforce), трябва да считат данните си за компрометирани и да предприемат незабавни коригиращи действия. В отговор Salesforce блокира интеграциите на Drift със собствената си платформа, както и със Slack и Pardot.

Инцидентът се разгръща на фона на мащабен социален инженеринг: нападателите са използвали фишинг чрез гласови обаждания, за да убедят целите да свържат злонамереното приложение с тяхната инстанция на Salesforce. Тази кампания вече е довела до изтичане на информация и изнудване срещу компании като Adidas, Allianz Life и Qantas.

На 5 август Google потвърди, че една от вътрешните инстанции на Salesforce е била хакната в рамките на същата кампания. Групата GTIG е присвоила на нападателите обозначението UNC6040. Самите нападатели твърдят, че принадлежат към известната хакерска група ShinyHunters и намекват, че ще пуснат уебсайт за изтичане на данни, за да увеличат натиска върху жертвите.

Групата ShinyHunters отдавна е известна с хакването на облачни платформи и доставчици на услуги от трети страни. От 2020 година насам те са публикували десетки бази данни с милиони записи в даркнет форуми, включително закрития вече BreachForums. Смята се, че членовете на групата са плаващ състав от англоговорящи киберпрестъпници, активни в Telegram и Discord.

Все още не е установено как точно нападателите са получили достъп до всички токени на Drift. На 27 август Salesloft привлече специалисти от трета страна, за да разследват инцидента.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини