Código HTML do Conteúdo

Post: ShinyHunters afirma que 1,5 bilhão de registros do Salesforce foram roubados em hacks do Drift - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>O grupo de extors&atilde;o ShinyHunters afirma ter roubado mais de 1,5 bilh&atilde;o de registros do Salesforce de 760 empresas usando tokens Salesloft Drift OAuth comprometidos.</p> <p>No ano passado, os agentes de amea&ccedil;as foram <a href="https://www.bleepingcomputer.com/news/security/google-hackers-target-salesforce-accounts-in-data-extortion-attacks/" rel="nofollow noopener" target="_blank">visando clientes do Salesforce em ataques de roubo de dados</a> usando engenharia social e aplicativos OAuth maliciosos para violar inst&acirc;ncias do Salesforce e baixar dados. Os dados roubados s&atilde;o usados para extorquir as empresas a pagar um resgate para evitar que os dados vazem publicamente.</p> <p>Esses ataques foram reivindicados por agentes de amea&ccedil;as afirmando que fazem parte dos grupos de extors&atilde;o ShinyHunters, Scattered Spider e Lapsus$, agora se autodenominando &ldquo;Scattered Lapsus$ Hunters&rdquo;. O Google rastreia essa atividade comoUNC6040 e UNC6395.</p> <p>Em mar&ccedil;o, um dos agentes de amea&ccedil;as <a href="https://www.bleepingcomputer.com/news/security/salesloft-march-github-repo-breach-led-to-salesforce-data-theft-attacks/" rel="nofollow noopener" target="_blank">violou o reposit&oacute;rio GitHub do Salesloft</a>, que continha o c&oacute;digo-fonte privado da empresa.</p> <p>ShinyHunters disse ao BleepingComputer que os agentes de amea&ccedil;as usaram o <a href="https://github.com/trufflesecurity/trufflehog" rel="nofollow noopener" target="_blank">Porco Trufado</a> ferramenta de seguran&ccedil;a para escanear o c&oacute;digo-fonte em busca de segredos, o que resultou na descoberta de tokens OAuth para as plataformas Salesloft Drift e Drift Email.</p> <p>SalesloftDrift &eacute; uma plataforma de terceiros que conecta o agente de bate-papo Drift AI a uma inst&acirc;ncia do Salesforce, permitindo que as organiza&ccedil;&otilde;es sincronizem conversas, leads e casos de suporte em seu CRM. O Drift Email &eacute; usado para gerenciar respostas de e-mail e organizar bancos de dados de CRM e automa&ccedil;&atilde;o de marketing.</p> <p>Usando esses tokens Drift OAuth roubados, ShinyHunters disse ao BleepingComputer que os agentes de amea&ccedil;as roubaram aproximadamente 1,5 bilh&atilde;o de registros de dados de 760 empresas do &ldquo;<a href="https://help.salesforce.com/s/articleView?id=commerce.om_account_fields.htm&amp;type=5" rel="nofollow noopener" target="_blank">Conta</a>&ldquo;, &ldquo;<a href="https://help.salesforce.com/s/articleView?id=commerce.om_contact_fields.htm&amp;language=en_US&amp;type=5" rel="nofollow noopener" target="_blank">Contato</a>&ldquo;, &ldquo;<a href="https://help.salesforce.com/s/articleView?id=sfdo.cm_data_dictionary.htm&amp;language=en_US&amp;type=5" rel="nofollow noopener" target="_blank">Caso</a>&ldquo;, &ldquo;<a href="https://help.salesforce.com/s/articleView?id=sfdo.eda_opportunity.htm&amp;language=en_US&amp;type=5" rel="nofollow noopener" target="_blank">Oportunidade</a>&ldquo;, e &ldquo;<a href="https://help.salesforce.com/s/articleView?id=platform.user_fields.htm&amp;type=5&amp;utm_source=chatgpt.com" rel="nofollow noopener" target="_blank">Utilizador</a>&rdquo; Tabelas de objetos do Salesforce.</p> <p>Desses registros, aproximadamente 250 milh&otilde;es eram da Conta, 579 milh&otilde;es do Contato, 171 milh&otilde;es do Opportunity, 60 milh&otilde;es do Usu&aacute;rio e cerca de 459 milh&otilde;es de registros das tabelas Case Salesforce.</p> <p>A tabela Case foi usada para armazenar informa&ccedil;&otilde;es e textos de tickets de suporte enviados por clientes dessas empresas, que, para empresas de tecnologia, podem incluir dados confidenciais.</p> <p>Como prova de que eles estavam por tr&aacute;s do ataque, o agente da amea&ccedil;a compartilhou um arquivo de texto listando as pastas de c&oacute;digo-fonte no reposit&oacute;rio GitHub do Salesloft violado.</p> <p>O BleepingComputer entrou em contato com a Salesloft com perguntas sobre essas contagens de registros e o n&uacute;mero total de empresas afetadas, mas n&atilde;o recebeu uma resposta ao nosso e-mail. No entanto, uma fonte confirmou que os n&uacute;meros s&atilde;o precisos.</p> <p>O Google Threat Intelligence (Mandiant) informou que os dados roubados do caso foram analisados em busca de segredos ocultos, como credenciais, tokens de autentica&ccedil;&atilde;o e chaves de acesso, para permitir que os invasores se voltassem para outros ambientes para novos ataques.</p> <p>&ldquo;Depois que os dados foram exfiltrados, o ator pesquisou os dados para procurar segredos que pudessem ser usados para comprometer os ambientes das v&iacute;timas&rdquo;, <a href="https://cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-drift?e=48754805" rel="nofollow noopener" target="_blank">explicou o Google</a>.</p> <p>&ldquo;O GTIG observou UNC6395 visando credenciais confidenciais, como chaves de acesso (AKIA) da Amazon Web Services (AWS), senhas e tokens de acesso relacionados ao Snowflake.&rdquo;</p> <p>Os tokens roubados Drift e Drift Email foram usados em campanhas de roubo de dados em larga escala que atingiram grandes empresas, incluindo <a href="https://www.bleepingcomputer.com/news/security/google-warns-salesloft-breach-impacted-some-workspace-accounts/" rel="nofollow noopener" target="_blank">Pesquise no Google</a>,<a href="https://www.bleepingcomputer.com/news/security/cloudflare-hit-by-data-breach-in-salesloft-drift-supply-chain-attack/" rel="nofollow noopener" target="_blank">Cloudflare</a>,<a href="https://www.bleepingcomputer.com/news/security/zscaler-data-breach-exposes-customer-info-after-salesloft-drift-compromise/" rel="nofollow noopener" target="_blank">Zscaler</a>,<a href="https://www.tenable.com/blog/tenable-response-to-salesforce-and-salesloft-drift-incident" rel="nofollow noopener" target="_blank">Sustent&aacute;vel</a>,<a href="https://www.cyberark.com/resources/blog/salesloft-drift-incident-overview-and-cyberarks-response" rel="nofollow noopener" target="_blank">CyberArk</a>,<a href="https://www.elastic.co/blog/elastic-update-salesloft-drift-security-incident" rel="nofollow noopener" target="_blank">El&aacute;stico</a>,<a href="https://www.beyondtrust.com/trust-center/security-advisories/salesforce-salesloft-drift-security-incident" rel="nofollow noopener" target="_blank">Al&eacute;m da confian&ccedil;a</a>,<a href="https://www.proofpoint.com/us/blog/corporate-news/salesloft-drift-supply-chain-incident-response" rel="nofollow noopener" target="_blank">Ponto de prova</a>,<a href="https://jfrog.com/help/r/salesforce-data-incident-identified-linked-to-third-party-salesloft-drift/salesforce-data-incident-identified-linked-to-third-party-salesloft-drift" rel="nofollow noopener" target="_blank">JFrog</a>,<a href="https://www.nutanix.com/blog/third-party-salesloft-drift-application-incident-response-our-impact-and-action" rel="nofollow noopener" target="_blank">Nutanix</a>,<a href="https://blog.qualys.com/misc/2025/09/06/salesloft-drift-supply-chain-incident" rel="nofollow noopener" target="_blank">Qualys</a>,<a href="https://www.rubrik.com/blog/company/25/salesforce-connected-third-party-drift-application-supply-chain-incident-response" rel="nofollow noopener" target="_blank">Rubrik</a>,<a href="https://www.catonetworks.com/blog/cato-networks-statement-on-salesforce-salesloft-drift-incident/" rel="nofollow noopener" target="_blank">Redes Cato</a>,<a href="https://www.bleepingcomputer.com/news/security/palo-alto-networks-data-breach-exposes-customer-info-support-cases/" rel="nofollow noopener" target="_blank">Redes de Palo Alto</a>e<a href="https://www.driftbreach.com/" rel="nofollow noopener" target="_blank">muitos mais</a>.</p> <p>Devido ao grande volume desses ataques, o <a href="https://www.bleepingcomputer.com/news/security/fbi-warns-of-unc6040-unc6395-hackers-stealing-salesforce-data/" rel="nofollow noopener" target="_blank">O FBI divulgou recentemente um comunicado</a> alertando sobre o UNC6040 eAgentes de amea&ccedil;as UNC6395, compartilhando IOCs descobertos durante os ataques.</p> <p>Na quinta-feira passada, os agentes de amea&ccedil;as que afirmam fazer parte do Scattered Spider afirmaram que planejavam &ldquo;escurecer&rdquo; e parar de discutir opera&ccedil;&otilde;es no Telegram.</p> <p>Em uma postagem de despedida, os agentes de amea&ccedil;as alegaram ter violado o sistema de solicita&ccedil;&atilde;o de aplica&ccedil;&atilde;o da lei (LERS) do Google, que &eacute; usado pela aplica&ccedil;&atilde;o da lei para emitir solicita&ccedil;&otilde;es de dados, e a plataforma eCheck do FBI, usada para realizar verifica&ccedil;&otilde;es de antecedentes.</p> <p>Depois de entrar em contato com o Google sobre essas alega&ccedil;&otilde;es, a empresa confirmou que <a href="https://www.bleepingcomputer.com/news/security/google-confirms-fraudulent-account-created-in-law-enforcement-portal/" rel="nofollow noopener" target="_blank">uma conta fraudulenta foi adicionada &agrave; sua plataforma LERS</a>.</p> <p>&ldquo;Identificamos que uma conta fraudulenta foi criada em nosso sistema para solicita&ccedil;&otilde;es de aplica&ccedil;&atilde;o da lei e desativamos a conta&rdquo;, disse o Google ao BleepingComputer.</p> <p>&ldquo;Nenhuma solicita&ccedil;&atilde;o foi feita com esta conta fraudulenta e nenhum dado foi acessado.&rdquo;</p> <p>Embora os agentes de amea&ccedil;as tenham indicado que est&atilde;o se aposentando, pesquisadores de <a href="https://reliaquest.com/blog/threat-spotlight-shinyhunters-data-breach-targets-salesforce-amid-scattered-spider-collaboration/" rel="nofollow noopener" target="_blank">ReliaQuest</a> relatam que os agentes de amea&ccedil;as come&ccedil;aram a atacar institui&ccedil;&otilde;es financeiras em julho de 2025 e provavelmente continuar&atilde;o realizando ataques.</p> <p>Para se proteger contra esses ataques de roubo de dados, <a href="https://www.salesforce.com/blog/protect-against-social-engineering/" rel="nofollow noopener" target="_blank">A Salesforce recomenda</a> que os clientes sigam as pr&aacute;ticas recomendadas de seguran&ccedil;a, incluindo a habilita&ccedil;&atilde;o da autentica&ccedil;&atilde;o multifator (MFA), a aplica&ccedil;&atilde;o do princ&iacute;pio do menor privil&eacute;gio e o gerenciamento cuidadoso dos aplicativos conectados.</p> <p><a href="https://hubs.li/Q03B5Kw_0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Relat&oacute;rio Picus Blue 2025" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/blue-report-2025.jpg"><br /> </a> </p> </div></div>