سرقت گسترده اطلاعات از Salesforce

سرقت گسترده اطلاعات از Salesforce
شرکت Salesforce ابتدا از «افشای اطلاعات برخی مشتریان» خبر داد اما نام قربانیان را فاش نکرد.
گروه هکری مسئول: Scattered Lapsus$ Hunters و ShinyHunters
به گزارش gsxr گروه هکری موسوم به Scattered Lapsus$ Hunters که شامل اعضایی از گروه بدنام ShinyHunters است، در یک کانال تلگرامی مسئولیت این نفوذ را پذیرفته است. این گروه پیشتر نیز حملاتی به شرکتهایی مانند Atlassian، CrowdStrike، Docusign، GitLab و Verizon را ادعا کرده بود.
واکنش شرکتها و وضعیت دادهها
هر چند گوگل از انتشار فهرست قربانیان خودداری کرده است، اما در واکنش به این ادعاها، در گفتوگو با TechCrunch شرکت CrowdStrike اعلام کرد دادههای مشتریان امن مانده و ادعای نفوذ به این شرکت رد شده است؛ با این حال این شرکت از اخراج یک کارمند داخلی مشکوک خبر داد.
شرکتهایی مانند Verizon، Malwarebytes، Thomson Reuters و Docusign نیز اعلام کردهاند که در حال بررسی موضوع هستند یا از اقدامات احتیاطی همچون قطع ادغامهای Gainsight خبر دادهاند. در نمونهای از اقدامات پیشگیرانه، Docusign همه ادغامهای Gainsight را موقتاً غیرفعال کرد تا جریانهای داده مرتبط محدود شوند.
چگونه هکرها به Gainsight دست یافتند؟
براساس اعتراف گروههای هکری، دسترسی اولیه به Gainsight از طریق یک کمپین هکری پیشین علیه Salesloft بهدست آمده است؛ در این حمله توکنهای احراز هویت سرویس چتبات Drift از مشتریان سرقت شد و هکرها توانستند از طریق نمونههای مرتبط Salesforce به دادهها نفوذ کنند. Gainsight پیشتر اعلام کرده بود که قربانی آن کمپین نیز بوده است.
البته شرکت Salesforce تأکید کرده که تا کنون «هیچ نشانهای» مبنی بر وجود نقص در پلتفرم اصلی Salesforce مشاهده نشده و منشأ حادثه را «اتصال خارجی اپلیکیشنها» عنوان کرده است.
اقدامات واکنشی و بررسیهای امنیتی
شرکت Gainsight در صفحه گزارش حادثه خود نوشت که برای بررسی جامع، با واحد واکنش به حوادث گوگل، Mandiant، همکاری میکند. همچنین Salesforce بهعنوان اقدام احتیاطی توکنهای دسترسی برنامههای متصل به Gainsight را بهطور موقت لغو کرده و در حال اطلاعرسانی به مشتریان آسیبدیده است.
تهدید ادامهدار و برنامه اخاذی
گروه Scattered Lapsus$ Hunters اعلام کرده که قصد دارد ظرف هفته آینده وبسایتی برای اخاذی از قربانیان راهاندازی کند؛ روشی مشابه که در حمله به Salesloft نیز استفاده شد. این گروه متشکل از اعضای چند باند سایبری است و تاکتیکهای مهندسی اجتماعی را برای نفوذ و دسترسی به سیستمها بهکار میبرند.
در سالهای اخیر این گروهها به شرکتهای بزرگی مانند MGM Resorts، Coinbase و DoorDash نیز حمله کردهاند و نشان دادهاند که میتوانند با نفوذ به زنجیرههای تأمین اطلاعات حساس بسیاری را هدف قرار دهند.





