Skip to content

Salesforce: kolm rünnakuteed kolmandate osapoolte ja valekonfiguratsioonide kaudu

Kokkuvõtlikult: ShinyHuntersiga seostatavad ründajad hangivad Salesforce’i juurdepääsu legitiimsete OAuth-kanalite kaudu: vishing-kõned, kolmandatelt osapooltelt (Salesloft, Gainsight, Klue) varastatud tokenid ja avatud Aura lõpp-punktid – mitte tootehaavatavuste kaudu.

Microsoft dokumenteerib 2025. aasta keskpaigast kuni 2026. aasta juunini kestnud rünnakukampaaniaid Salesforce’i süsteemide vastu, kus ründajad tungivad sisse ilma platvormi tehnilisi haavatavusi ära kasutamata – selle asemel kasutavad nad häälpetlust (voice-phishing), kompromiteeritud integratsioone ja valesti konfigureeritud külaljuurdepääsu.

Microsoft avaldas 13. juulil 2026 analüüsi kampaaniatest, mis omistatakse väljapressijarühmitusele ShinyHunters. Ründajad sihtisid Salesforce’i keskkondi, kasutamata ära platvormi enda tehnilisi haavatavusi. Selle asemel kasutasid nad ära usaldusel põhinevaid integratsioonimehhanisme ja inimlikke vigu tegevuses.

Esimene dokumenteeritud rünnaktee tugineb häälpetlusele (vishing): ründajad esinesid telefonis IT-toena ja manipuleerisid töötajaid, et need lubaksid OAuth-nõusolekuekraanide kaudu pahatahtliku rakenduse Data Loader. See andis ründajatele API-juurdepääsu CRM-andmetele. 2025. aasta juunis mõjutatud ettevõtete hulgas olid muu hulgas Google, samuti Chanel, Pandora ja Adidas. Teine rünnaktee väldib otsest kontakti töötajatega: ründajad kompromiteerisid välised tarkvaratootjad, kellel oli juba OAuth-luba oma klientide Salesforce’i keskkondadele. 2025. aasta augustis varastasid nad Salesloftilt OAuth- ja värskendustokeneid, mis seadsid potentsiaalsesse ohtu umbes 700 organisatsiooni – sealhulgas Cloudflare’i, Zscaleri ja Palo Alto Networksi. 2025. aasta novembris põhjustas sissemurdmine Gainsighti juures umbes 200 Salesforce’i eksemplari kompromiteerimise. 2026. aasta juunis kasutasid ründajad Klue juures kasutusest kõrvaldatud testimise sisselogimisandmeid, et manipuleeritud koodiuuenduse kaudu koguda klientide tokeneid; mõjutatud said Huntress ja Recorded Future.

Kolmas rünnaktee ei vaja üldse sisselogimisandmeid. Ründajad kasutasid ära valesti konfigureeritud külalisekasutaja õigusi Salesforce’i Aura lõpp-punktides, millele tuginevad Experience Cloud’i veebilehed. Kuna need olid autentimiseta kättesaadavad, sai kasutada päringuvahendeid nagu AuraInspector, et mööda minna vaikimisi kehtivast 2000 kirje piirangust ja eksportida suures mahus konfidentsiaalseid kliendiandmeid.

Kuna need rünnakud kasutavad legitiimseid liideseid, ei käivita tavapärased sisselogimisjälgimise süsteemid tavaliselt hoiatusi. Microsoft on koos Salesforce’iga töötanud välja avastamis- ja haldusvahendeid: tegevusi saab siduda konkreetse rakenduse identiteedi ja antud OAuth-õigustega Defender for Cloud Apps’i integratsiooni ning Salesforce’i reaalajas sündmuste jälgimise (Real-Time Event Monitoring) abil. Administraatorid saavad lisaks ülevaate kasutamata integratsioonidest, mis on olnud üle 90 päeva mitteaktiivsed, et rünnakupinda ennetavalt vähendada.


Allikas: www.it-daily.net · Avaldatud 14. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: