Código HTML do Conteúdo

Post: Ataque à cadeia de suprimentos atinge Zscaler via Salesloft Drift, vazando informações do cliente - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <h2>Ataque &agrave; cadeia de suprimentos atinge Zscaler via Salesloft Drift, vazando informa&ccedil;&otilde;es do cliente</h2> <h2>A viola&ccedil;&atilde;o do Zscaler vinculada ao ataque Salesloft Drift exp&ocirc;s dados do Salesforce, vazando informa&ccedil;&otilde;es do cliente e detalhes do caso de suporte em um comprometimento da cadeia de suprimentos.</h2> <p>Zscaler divulga uma viola&ccedil;&atilde;o de dados que est&aacute; ligada ao recente <a href="https://securityaffairs.com/181632/hacking/unc6395-targets-salesloft-in-drift-oauth-token-theft-campaign.html" target="_blank">Ataque Salesloft Drift</a>. O fornecedor de seguran&ccedil;a cibern&eacute;tica confirmou que foi afetado por uma campanha direcionada ao Salesloft Drift, um SaaS de marketing integrado ao Salesforce. Os agentes de amea&ccedil;as roubaram tokens OAuth da empresa, o incidente afetou v&aacute;rios clientes da Salesforce, incluindo o Zscaler. Os invasores obtiveram acesso n&atilde;o autorizado &agrave;s credenciais do Drift, permitindo visibilidade limitada de algumas das informa&ccedil;&otilde;es do Salesforce da Zscaler. A empresa ressaltou que seus produtos, servi&ccedil;os e infraestrutura central n&atilde;o foram comprometidos.</p> <p><em>&ldquo;Como parte desta campanha, atores n&atilde;o autorizados obtiveram acesso &agrave;s credenciais do Salesloft Drift de seus clientes, incluindo o Zscaler. Ap&oacute;s uma revis&atilde;o detalhada como parte de nossa investiga&ccedil;&atilde;o em andamento, determinamos que essas credenciais permitiram acesso limitado a algumas informa&ccedil;&otilde;es do Salesforce da Zscaler.&rdquo; l&ecirc; o <a href="https://www.zscaler.com/blogs/company-news/salesloft-drift-supply-chain-incident-key-details-and-zscaler-s-response" target="_blank">Consultivo</a> publicado pela Zscaler. &ldquo;Ap&oacute;s uma extensa investiga&ccedil;&atilde;o, a Zscaler atualmente n&atilde;o encontrou evid&ecirc;ncias que sugiram o uso indevido dessas informa&ccedil;&otilde;es.&rdquo;</em></p> <p>As informa&ccedil;&otilde;es expostas no incidente s&atilde;o os detalhes de contato comercial comumente dispon&iacute;veis para pontos de contato e conte&uacute;do espec&iacute;fico relacionado ao Salesforce, incluindo: nomes, endere&ccedil;os de email comercial, cargos, n&uacute;meros de telefone, detalhes regionais/de localiza&ccedil;&atilde;o, licenciamento de produtos Zscaler e informa&ccedil;&otilde;es comerciais, conte&uacute;do de determinados casos de suporte.</p> <p>A Zscaler confirmou que revogou o acesso ao Salesforce da Drift, alternou os tokens de API, lan&ccedil;ou uma investiga&ccedil;&atilde;o conjunta com a Salesforce, adicionou salvaguardas, revisou fornecedores terceirizados e refor&ccedil;ou a autentica&ccedil;&atilde;o de suporte ao cliente para reduzir os riscos de phishing.</p> <p>A empresa pede aos clientes que permane&ccedil;am vigilantes contra tentativas de phishing e ataques de engenharia social, apesar do impacto limitado e sem evid&ecirc;ncias de uso indevido. </p> <p>Na semana passada, o Google <a href="https://securityaffairs.com/181686/cyber-crime/google-salesloft-drift-breach-hits-all-integrations.html" target="_blank">Divulgados</a> que o<a href="https://securityaffairs.com/181632/hacking/unc6395-targets-salesloft-in-drift-oauth-token-theft-campaign.html" target="_blank">Viola&ccedil;&atilde;o do Salesloft Drift OAuth</a>&eacute; mais amplo do que<a href="https://securityaffairs.com/181017/data-breach/google-confirms-salesforce-crm-breach-faces-extortion-threat.html" target="_blank">For&ccedil;as Armadas</a>, afetando todas as integra&ccedil;&otilde;es. GTIG e Mandiant aconselham todos os clientes a tratar os tokens conectados como comprometidos. Os invasores usaram tokens OAuth roubados para acessar alguns e-mails do Google Workspace em 9 de agosto de 2025, por meio da integra&ccedil;&atilde;o do Drift Email. O Google enfatizou que isso n&atilde;o era um comprometimento do Workspace em si, e apenas contas integradas ao Salesloft estavam em risco, sem acesso a outras contas de clientes.</p> <p><em>&ldquo;Com base em novas informa&ccedil;&otilde;es identificadas pelo GTIG, o escopo desse comprometimento n&atilde;o &eacute; exclusivo da integra&ccedil;&atilde;o do Salesforce com o Salesloft Drift e afeta outras integra&ccedil;&otilde;es. Agora aconselhamos todos os clientes do Salesloft Drift a tratar todo e qualquer token de autentica&ccedil;&atilde;o armazenado ou conectado &agrave; plataforma Drift como potencialmente comprometido.&rdquo; l&ecirc; o<a href="https://cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-drift" target="_blank">atualiza&ccedil;&atilde;o</a>publicado pelo Google Threat Intelligence Group (GTIG).</em></p> <p><em>&ldquo;Em 28 de agosto de 2025, nossa investiga&ccedil;&atilde;o confirmou que o ator tamb&eacute;m comprometeu tokens OAuth para a integra&ccedil;&atilde;o &ldquo;Drift Email&rdquo;. Em 9 de agosto de 2025, um agente de amea&ccedil;as usou esses tokens para acessar e-mails de um n&uacute;mero muito pequeno de contas do Google Workspace. As &uacute;nicas contas que foram potencialmente acessadas foram aquelas que foram configuradas especificamente para integra&ccedil;&atilde;o com o Salesloft; o ator n&atilde;o teria sido capaz de acessar nenhuma outra conta no dom&iacute;nio do Workspace de um cliente.&rdquo;</em></p> <p>O Google j&aacute; notificou os usu&aacute;rios afetados e revogou os tokens OAuth do Drift Email, desativou sua integra&ccedil;&atilde;o com o Workspace e pediu aos usu&aacute;rios do Salesloft Drift que revisassem as integra&ccedil;&otilde;es, alternassem as credenciais e verificassem se h&aacute; viola&ccedil;&otilde;es.</p> <p>Na semana passada, pesquisadores do Google Threat Intelligence Group e da Mandiant<a href="https://securityaffairs.com/181632/hacking/unc6395-targets-salesloft-in-drift-oauth-token-theft-campaign.html" target="_blank">anunciado</a><a href="https://securityaffairs.com/181632/hacking/unc6395-targets-salesloft-in-drift-oauth-token-theft-campaign.html" rel="noreferrer noopener" target="_blank">que investigaram uma campanha de roubo de dados em larga escala</a>destinado a hackeara plataforma de automa&ccedil;&atilde;o de vendasVendasloftpara roubar OAuth e atualizar tokens associados ao agente de bate-papo de intelig&ecirc;ncia artificial (IA) Drift.</p> <p>Os especialistas descobriram que o agente da amea&ccedil;a UNC6395 roubado tokens OAuth via Salesloft Drift, exfiltrando dados do Salesforce entre 8 e 18 de agosto de 2025, para coletar credenciais como chaves de acesso da AWS (AKIA) e tokens Snowflake.</p> <p><em>&ldquo;Come&ccedil;ando em 8 de agosto de 2025 at&eacute; pelo menos 18 de agosto de 2025, o ator segmentou inst&acirc;ncias de clientes do Salesforce por meio de tokens OAuth comprometidos associados ao<a href="https://www.salesloft.com/platform/drift" rel="noreferrer noopener" target="_blank">Deriva Salesloft</a>aplicativo de terceiros.&rdquo; l&ecirc; o<a href="https://cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-drift/" target="_blank"><strong>relat&oacute;rio</strong></a>publicado pelo grupo Google TIG. &ldquo;O ator exportou sistematicamente grandes volumes de dados de v&aacute;rias inst&acirc;ncias corporativas do Salesforce.&rdquo;</em></p> <p>UNC6395 roubou dados do Salesforce, levando o GTIG a aconselhar trat&aacute;-los como credenciais comprometidas e rotativas. O agente da amea&ccedil;a excluiu trabalhos de consulta para evitar a detec&ccedil;&atilde;o. O Google recomenda revis&otilde;es de registro, revoga&ccedil;&atilde;o de chaves e rota&ccedil;&atilde;o de credenciais para avaliar o comprometimento.</p> <p>A Salesloft alertou que hackers exploraram as credenciais OAuth no aplicativo Drift para roubar dados do Salesforce (Casos, Contas, Usu&aacute;rios, Oportunidades). Em 20 de agosto de 2025, revogou todas as conex&otilde;es Drift-Salesforce, enfatizando que os usu&aacute;rios que n&atilde;o s&atilde;o do Salesforce n&atilde;o s&atilde;o afetados. Os administradores s&atilde;o aconselhados a autenticar novamente as integra&ccedil;&otilde;es do Salesforce, e os clientes afetados foram notificados, embora a escala total ainda n&atilde;o esteja clara.</p> <p><em>&ldquo;De 8 a 18 de agosto de 2025, um agente de amea&ccedil;as usou credenciais OAuth para exfiltrar dados das inst&acirc;ncias do Salesforce de nossos clientes. Todos os clientes afetados foram notificados.&rdquo; l&ecirc; o<a href="https://trust.salesloft.com/?uid=Drift%2FSalesforce+Security+Update" target="_blank">Atualiza&ccedil;&atilde;o de seguran&ccedil;a do Drift/Salesforce</a>publicado pela Salesloft. &ldquo;As descobertas iniciais mostraram que o objetivo principal do ator era roubar credenciais, concentrando-se especificamente em informa&ccedil;&otilde;es confidenciais, como chaves de acesso da AWS, senhas e tokens de acesso relacionados ao Snowflake. Determinamos que esse incidente n&atilde;o afetou os clientes que n&atilde;o usam nossa integra&ccedil;&atilde;o Drift-Salesforce.&rdquo;</em></p> <p>A Salesforce disse que apenas um pequeno n&uacute;mero de clientes foi afetado devido a uma conex&atilde;o de aplicativo comprometida. Trabalhando com a Salesloft, ela revogou tokens, retirou o Drift do AppExchange e notificou os usu&aacute;rios afetados.</p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,Salesloft)</p> <hr> <hr> </div></div>