ФБР сообщило о хакерах, атаковавших Salesforce и похищавших корпоративные данные для вымогательства

Изображение: Justin Cron (unsplash)
Федеральное бюро расследований США распространило срочный информационный бюллетень FLASH, в котором говорится о зафиксированной киберактивности двух преступных группировок — UNC6040 и UNC6395, нацелившихся на инфраструктуру Salesforce в крупных организациях. Основная цель атак — похищение данных и дальнейшее вымогательство.
В документе подчёркивается, что бюллетень составлен для распространения индикаторов компрометации (IOC), выявленных в ходе расследований. Указанные группы взламывали облачные среды, используя различные механизмы первичного доступа, включая манипуляции с OAuth и перехватом токенов, что позволяло внедряться в защищённые рабочие пространства.
Группировка UNC6040 была впервые зафиксирована в июне специалистами Google Threat Intelligence (Mandiant). По их данным, начиная с конца 2024 года, злоумышленники активно применяли социальную инженерию и голосовые атаки (вишинг), убеждая сотрудников компаний подключать вредоносные приложения, маскируемые под сервис Salesforce Data Loader. При этом использовались поддельные интерфейсы, замаскированные под внутренние IT-сервисы — в частности, приложение с названием «My Ticket Portal».
После подключения вредоносных модулей преступники с помощью OAuth получали прямой доступ к базам Salesforce. Из них массово выгружались таблицы с клиентскими данными, среди которых — информация из разделов «Учётные записи» и «Контакты». Эти сведения, по информации ресурса BleepingComputer, использовались вымогательской группой ShinyHunters для давления на жертв.
Среди пострадавших — крупные корпорации и бренды, включая Google, Adidas, Allianz Life, Cisco, Qantas, Louis Vuitton, Dior, Kering и Tiffany & Co. Масштаб атак охватил десятки компаний, работающих в разных секторах — от технологий до ритейла.
Следующий этап, ассоциируемый с группой UNC6395, был зафиксирован в августе. Здесь уже применялись украденные токены OAuth и обновления, связанные с платформами Salesloft и Drift, для компрометации данных внутри Salesforce. Хакеры нацеливались на разделы, содержащие обращения в службу поддержки. Извлечённые из тикетов данные включали секретные ключи, пароли, токены аутентификации и даже доступы к сторонним облачным сервисам, таким как AWS и Snowflake.
После этого началась фаза так называемого «перенаправленного доступа»: похищенные учётные данные использовались для вторичных атак на другие облачные инфраструктуры. В результате были затронуты системы многочисленных технологических компаний, среди которых Cloudflare, Zscaler, CyberArk, Palo Alto Networks, BeyondTrust, Proofpoint, Tenable, Nutanix, Qualys, Cato Networks, Elastic, Rubrik, JFrog и другие.
Для остановки распространения атаки Salesloft и Salesforce отозвали все скомпрометированные токены Drift и потребовали повторной авторизации от пользователей. Однако к тому моменту преступникам уже удалось получить доступ к Drift Email и данным в почтовых аккаунтах Google Workspace ряда организаций.



