Дополнительная информация появилась, и новые жертвы выступили в результате нарушения Drift Salesloft, что повлияло на более чем 700 организаций во всем мире.
Salesloft и Salesforce объявили 20 августа, что они отменили связи между Drift, AI Chatbot для групп по продажам и маркетингу, и Salesforce CRM после обнаружения проблемы безопасности в приложении Drift. 26 августа компании объявили, что актер угроз использовал скомпрометированные учетные данные, связанные с чат -ботом, чтобы получить несанкционированный доступ к экземплярам Salesforce в период с 8 по 18 августа, хотя новая информация показала, что актер угрозы получил доступ к репозиториям Github Salesloft месяцами ранее.
Прочитайте временную шкалу атаки и ее последствия ниже.
Нарушение подчеркивает важность Стороннее управление рискамиВ Четвертый управление рисками и безопасность цепочки поставок, особенно в Саас -средаа также сильная аутентификация, включая безопасность токенов, Привилегированный контроль доступа и сильный Процедуры ответа на инцидентПолем
Google предостерегает кампанию по краже учетных данных, нацеленную на пользователей Salesforce
Google Intelligence Group сообщила, что актер угрозы UNC6395 нацелен на организации, используя скомпрометированные токены OAuth, связанные с Drift Salesloft.
Злоумышленники использовали инструмент Python для автоматизации кражи данных из экземпляров Salesforce в период с 8 по 18 августа, в поисках конфиденциальных учетных данных, включая ключи AWS Access и токены снежинки.
Salesloft и Salesforce отменили скомпрометированные токены, а Salesforce удалил дрейф с своего рынка Appexchange. Позже Google предупредил, что компромисс простирается за пределы интеграции Salesforce, что потенциально влияет на все токены аутентификации, подключенные к платформе Drift, включая интеграцию «Drift Email».
Прочитайте полную историю, опубликованную 26 августа Дэвидом Джонсом о Dive Cybersecurity DiveПолем
Palo Alto Networks и Zscaler, затронутые атаками
Palo Alto Networks подтвердила, что на него повлияли инцидент в цепочке поставок SalesLoft, который скомпрометировал данные о продажах клиентов, в первую очередь влияет на деловую контактную информацию и данные о продажах. Компания содержала нарушение, отключив приложение из своей среды Salesforce, и подтвердила, что она не влияет на свои продукты или услуги.
Zscaler сообщил о аналогичном нарушении, влияющем на бизнес -контактные данные, включая имена, бизнес -адреса электронной почты, номера телефонов и информацию о лицензировании продукта Zscaler. Это также подтвердило, что нарушение не повлияло на его продукты или услуги.
Прочитайте полную историю, опубликованную 2 сентября Дэвидом Джонсом о Cybersecurity DiveПолем
CloudFlare и PresescountPoint Join List жертв
Cloudflare и Presescorpoint сообщили, что они стали жертвами атак в августе 2025 года Drift Drift.
В период с 9 по 17 августа злоумышленники получали доступ к случаям поддержки Salesforce в CloudFlare, содержащих контактную информацию и переписку клиентов, ставя под угрозу 104 токена API, которые впоследствии были повернуты. Cloudflare взял на себя ответственность, несмотря на то, что он был частью большей атаки, написав в блоге компании: «Мы несем ответственность за инструменты, которые мы используем».
Обе компании отключили интеграцию дрифта и подтвердили, что не оказывало никакого влияния на их основные услуги, инфраструктуру или защищенные клиентами данные.
Прочитайте полную историю, опубликованную 3 сентября Дэвидом Джонсом о Cybersecurity DiveПолем
Серьезность атаки цепочки поставок неясно
Атаки Drift Salesloft продолжают расширяться, так как многочисленные компании по кибербезопасности сообщают, что на компромисс, с устойчивым присоединением к списку поставщиков.
Окта сообщила, что она успешно предотвращала компромисс через IP -ограничения и рамки безопасности, включая IpsieПолем
Эксперты по безопасности предупредили, что украденные токены OAuth особенно опасны, потому что они позволяют злоумышленникам получить доступ к системам без запуска типичных предупреждений о безопасности.
Прочитайте полную историю, опубликованную 4 сентября Александра Калафи о Dark ReadingПолем
Компромисс GitHub выявлена в качестве источника
Расследование Mandiant показало, что атака актера угроз UNC6395 на сотни экземпляров Salesforce началась с компромисса счета Github Salesloft уже в марте 2025 года.
В период с марта по июнь злоумышленники загрузили данные репозитория и провели разведку, прежде чем получить доступ к среде Drift AWS. Там они украли токены Oauth для различных технологических интеграций за пределами только Salesforce.
Дополнительные жертвы по борьбе с дрейфом Salesloft включают Qualys, Rubrik, Spycloud, Beyondtrust, Cyberark, Elastic, Dynatrace, Cato Networks и Bugcrowd.
Прочитайте полную историю, опубликованную 8 сентября. Роб Райт на Dark ReadingПолем
Salesforce восстанавливает интеграцию Salesloft, сохраняет Drift отключен
Salesforce восстановила интеграцию с платформой Salesloft после расследования атаки Mandiant, но компонент дрейфа остается отключенным до дальнейшего уведомления.
Прочитайте полную историю, опубликованную 8 сентября Дэвидом Джонсом о Cybersecurity DiveПолем
Примечание редактора: Редактор использовал инструменты ИИ, чтобы помочь в поколении этого новостей. Наши экспертные редакторы всегда рассматривают и редактируют контент перед публикацией.
Шарон Ши является исполнительным редактором сайта поисковой безопасности Informa Techtarget.
2025-09-12 15:29:00
1757859442
#Краткое #описание #новостей #обновление #график #Salesloft #Drift #Breach
Продолжение темы

