Обнаруженная недавно кампания атак на цепочку поставок, нацеленная на данные Salesforce через приложение Salesloft Drift, оказалась более масштабной, чем предполагалось. Речь идёт об ИИ-чат-боте, который имитирует человеческое общение с потенциальными клиентами в режиме реального времени. Он получил широкое распространение благодаря возможностям интеграции с различными бизнес-платформами.

Ранее Google Threat Intelligence Group (GTIG) — команда техгиганта, занимающаяся анализом и отслеживанием киберугроз, сообщила, что злоумышленники атаковали не только интеграцию Salesforce с Salesloft Drift, но и «очень небольшое количество» учётных записей Google Workspace. Всем клиентам порекомендовали рассматривать любые токены аутентификации, хранящиеся на платформе Drift или подключенные к ней, как потенциально скомпрометированные и принять соответствующие защитные меры.

Как на днях заявила GTIG, хакер, известный под ником UNC6395, воздействовал на «множество» клиентов Salesforce в период с 8 по 18 августа, систематически похищая большие объёмы информации. В то время отмечалось, что целью злоумышленника был сбор учётных данных: ключи доступа AWS (Amazon Web Services), а также пароли и токены доступа, связанные с Snowflake. Предполагается, что пострадали сотни организаций. Преступники взломали корпоративные экземпляры Salesforce, выкрав токены OAuth (Open Authorization) для интеграции чата Drift AI компании Salesloft с Salesforce.

ИБ-эксперты из Astrix выявили 183 ранее не разглашавшихся индикатора компрометации (IoC) на основе IP-адресов, относящихся к кампании. Все они представляют собой выходные узлы Tor. Эта активность была связана с вредоносной учётной записью AWS, которая использовала имена контейнеров, извлечённые из скомпрометированных сред Salesforce, для доступа к контейнерам S3.

«Неудачные попытки аутентификации непреднамеренно раскрыли идентификатор вредоносной учётной записи AWS злоумышленника, — пояснили в Astrix. — Наш анализ показывает, что она начала операции в начале августа 2025 года, что совпало с более масштабной кампанией». Безопасники призвали организации улучшить управление токенами OAuth во всех своих облачных учётных записях.

 

Усам Оздемиров

5 сентября, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

30.01.2026
Apple уводит своих фанатов в тень
30.01.2026
Более 80% этичных хакеров сегодня использует ИИ
30.01.2026
Компании «СПБ» и QRate объединяют усилия для развития квантовых коммуникаций
30.01.2026
«Мы увидели целую индустрию паспортов умерших, на которых оформляют карты»
30.01.2026
Дуров и Маск не сошлись в подходах к конфиденциальности данных
29.01.2026
Пять главных ИИ-рисков по версии Anthropic
29.01.2026
OpenAI будет отсекать ботов с помощью биометрии
29.01.2026
Дуров: Нужно быть полным идиотом, чтобы поверить в безопасность WhatsApp в 2026 году
29.01.2026
Штрафы за нарушение правил эксплуатации объектов КИИ достигнут полумиллиона рублей
29.01.2026
Британцев накажут за «неспособность предотвратить мошенничество»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных