Código HTML do Conteúdo
Post: Qualys, Tenable últimas vítimas do hack Salesloft Drift - Against Invaders - Notícias de CyberSecurity para humanos.
<div>
<div>
<div>
<div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-2491e005-8b5f-4242-92bc-43934d4d1f68">
<p>Os provedores de segurança cibernética Tenable e Qualys são os mais recentes de uma lista crescente de empresas afetadas por um ataque significativo à cadeia de suprimentos direcionado aos dados dos clientes da Salesforce.</p>
<p>A campanha envolveu o roubo de tokens de autenticação OAuth conectados ao Salesloft Drift, um aplicativo de terceiros integrado ao Salesforce usado para automatizar fluxos de trabalho e gerenciar leads e informações de contato.</p>
<p>Em <a href="https://www.tenable.com/blog/tenable-response-to-salesforce-and-salesloft-drift-incident" target="_blank">Um alerta de segurança</a> em 3 de setembro, a empresa de avaliação de vulnerabilidades Tenable disse que um usuário não autorizado obteve acesso a uma parte das informações de seus clientes armazenadas na instância do Salesforce da empresa.</p>
<p>Esses dados incluíam linhas de assunto e descrições iniciais fornecidas pelos clientes ao abrir um caso de suporte da Tenable, bem como informações de contato comercial comumente disponíveis, como nomes, endereços de e-mail comercial, números de telefone e referências de localização.</p>
<p>“Neste momento, não temos evidências de que qualquer uma dessas informações tenha sido mal utilizada”, observou o provedor de segurança. Os produtos e dados da Tenable dentro do conjunto de produtos da Tenable não foram afetados.</p>
<p>Três dias depois, a empresa de gerenciamento de risco Qualys emitiu <a href="https://blog.qualys.com/misc/2025/09/06/salesloft-drift-supply-chain-incident" target="_blank">Um alerta semelhante</a>, afirmando que as credenciais roubadas durante a campanha de roubo de tokens OAuth permitiram aos invasores “acesso limitado a algumas informações do Qualys Salesforce”.</p>
<p>Assim como a Tenable, a Qualys confirmou que seus produtos e serviços não foram afetados e ainda estavam totalmente operacionais.</p>
<p>Ambas as empresas disseram que desativaram o aplicativo Salesloft Drift e revogaram as integrações associadas com seus sistemas e/ou credenciais de integração alternadas.</p>
<p>A Tenable também fortaleceu seu ambiente Salesforce e outros sistemas conectados para reduzir a probabilidade de exploração futura.</p>
<p>A Qualys disse que trabalhou para conter qualquer possível acesso não autorizado. O provedor de gerenciamento de risco também está colaborando com a Salesforce e com a Mandiant do Google Cloud para investigar o incidente.</p>
<h2><strong>Hack ‘SalesDrift’: uma lista crescente de vítimas</strong></h2>
<p>O ataque à cadeia de suprimentos Salesloft Drift (também conhecido como hack ‘SalesDrift’) foi <a href="https://www.infosecurity-magazine.com/news/data-theft-campaign-salesforce/https:/www.infosecurity-magazine.com/news/data-theft-campaign-salesforce/" target="_blank">identificado pela primeira vez pelo Grupo de Inteligência de Ameaças do Google</a> (GTIG), que compartilhou suas descobertas em 26 de agosto.</p>
<p><a href="https://www.infosecurity-magazine.com/news/salesloft-attacks-target-google/" target="_blank">O próprio Google estava entre os alvos</a>, já que um invasor explorou tokens de autenticação roubados para se infiltrar em contas de e-mail em um número limitado de usuários do Google Workspace em 9 de agosto.</p>
<p>Desde então, uma enxurrada de empresas confirmou que foram afetadas, incluindo <a href="https://www.beyondtrust.com/trust-center/security-advisories/salesforce-salesloft-drift-security-incident" target="_blank">Além da confiança</a>, <a href="https://www.bugcrowd.com/blog/bugcrowd-response-to-salesforce-linked-third-party-drift-application-security-event/" target="_blank">Bugcrowd</a>, <a href="https://www.catonetworks.com/blog/cato-networks-statement-on-salesforce-salesloft-drift-incident/" target="_blank">Redes Cato</a>, <a href="https://www.infosecurity-magazine.com/news/cloudflare-victimized-in-salesloft/" target="_blank">Cloudflare</a>, <a href="https://www.cyberark.com/resources/blog/salesloft-drift-incident-overview-and-cyberarks-response" target="_blank">CyberArk</a>, <a href="https://www.elastic.co/blog/elastic-update-salesloft-drift-security-incident" target="_blank">Elástico</a>, <a href="https://jfrog.com/help/r/salesforce-data-incident-identified-linked-to-third-party-salesloft-drift/salesforce-data-incident-identified-linked-to-third-party-salesloft-drift" target="_blank">JFrog</a>, <a href="https://www.nutanix.com/blog/third-party-salesloft-drift-application-incident-response-our-impact-and-action" target="_blank">Nutanix</a>, <a href="https://www.pagerduty.com/blog/news-announcements/salesloft-drift-data-breach-update-to-our-customers/#:~:text=We%20want%20to%20inform%20our,Background%20information%20of%20the%20security" target="_blank">PagerDuty</a>, <a href="https://www.paloaltonetworks.com/blog/2025/09/salesforce-third-party-application-incident-response/" target="_blank">Redes de Palo Alto</a>, <a href="https://www.rubrik.com/blog/company/25/salesforce-connected-third-party-drift-application-supply-chain-incident-response" target="_blank">Rubrik</a>, <a href="https://spycloud.com/newsroom/salesloft-drift-incident-spycloud-response/" target="_blank">SpyCloud</a>, <a href="https://www.tanium.com/blog/salesloft-drift-data-breach-what-we-know-and-what-were-doing" target="_blank">Tanium</a> e <a href="https://www.infosecurity-magazine.com/news/zscaler-customer-info-taken/" target="_blank">Zscaler</a>.</p>
<p>A Okta revelou em 2 de setembro que havia bloqueado com sucesso uma tentativa de ataque ligada à campanha Salesloft Drift.</p>
<p>A empresa de segurança de identidade afirmou que controles de segurança aprimorados implementados após violações anteriores em 2022 e 2023 ajudaram a prevenir o ataque.</p>
<p>Essas medidas incluíram restringir o acesso IP de entrada ao Salesforce, o que, segundo a Okta, interrompeu a tentativa de acesso não autorizado antes que pudesse ser bem-sucedida.</p>
<p>A Nudge Security criou um painel que rastreia todas as empresas afetadas pelo hack ‘SalesDrift’ e inclui as datas dos comprometimentos e links para os avisos de segurança.</p>
<h2><strong>Compromisso inicial de deriva da Salesloft em março</strong></h2>
<p>Segundo <a href="https://trust.salesloft.com/?uid=Update+on+Mandiant+Drift+and+Salesloft+Application+Investigations" target="_blank">para uma atualização de 7 de setembro</a> pela Salesloft, os hackers violaram a plataforma de automação de vendas pela primeira vez em março.</p>
<p>Os invasores permaneceram inativos enquanto mapeavam os sistemas internos da empresa antes de roubar tokens OAuth dos clientes da Salesloft em junho.</p>
<p>Eles então começaram a aproveitar esses tokens para atingir redes de clientes a partir do final de agosto.</p>
<p>Em uma atualização posterior, também publicada em 7 de setembro, a Salesloft indicou que a integração entre a plataforma Salesloft e o Salesforce agora está restaurada.</p>
</div>
</div>
</div></div>