Zscaler 数据泄露事件:Salesloft Drift 遭黑客入侵,客户信息外泄
HackerNews 编译,转载请注明出处: 网络安全公司Zscaler警告称,在威胁行为者获取其Salesforce实例访问权限并窃取客户信息(包括部分支持案例内容)后,公司遭遇了数据泄露。 此次事件源于Salesloft Drift(一款与Salesforce集成的人工智能聊天代理程序)遭入侵,攻击者窃取了OAuth和刷新令牌,从而能够访问客户的Salesforce环境并窃取敏感数据。 Zscaler在一份公告中表示,其Salesforce实例受到此次供应链攻击影响,导致客户信息暴露。 “在此次攻击活动中,未经授权的行为者获取了包括Zscaler在内的客户所有的Salesloft Drift凭证,”Zscaler的公告中写道。“经过我们持续调查中的详细审查,已确定这些凭证允许(攻击者)有限访问Zscaler的某些Salesforce信息。” 泄露信息包括: 姓名 商业电子邮件地址 职位 电话号码 区域/位置详情 Zscaler产品许可和商业信息 某些支持案例的内容 公司强调,此次数据泄露仅影响其Salesforce实例,未波及任何Zscaler产品、服务或基础设施。 尽管Zscaler表示尚未发现相关信息被滥用,但仍建议客户对可能利用这些信息实施的网络钓鱼和社会工程攻击保持高度警惕。 公司还称,已撤销所有Salesloft Drift与其Salesforce实例的集成,轮换了其他API令牌,并正在对此事件进行调查。 Zscaler还加强了响应客户支持电话时的身份验证协议,以防范社会工程攻击。 谷歌威胁情报小组(GTIG)上周警告,一个追踪为UNC6395的威胁行为者是此次攻击的幕后黑手,其窃取支持案例是为了获取客户在请求支持时分享的身份验证令牌、密码和机密信息。 “GT观察到UNC6395以敏感凭证为目标,例如亚马逊云服务(AWS)访问密钥(AKIA)、密码和与Snowflake相关的访问令牌,”谷歌报告称。“UNC6395通过删除查询作业展示了其操作安全意识,但日志未受影响,各组织仍应审查相关日志以寻找数据暴露的证据。” 之后有消息透露,Salesloft供应链攻击不仅影响了Drift与Salesforce的集成,还波及用于管理邮件回复和组织CRM及营销自动化数据库的Drift Email。 谷歌上周警告,攻击者在此次泄露中还使用窃取的OAuth令牌访问了Google Workspace电子邮件账户并读取邮件。 谷歌和Salesforce已暂时禁用其Drift集成,等待调查完成。 一些研究人员向BleepingComputer表示,他们认为Salesloft Drift入侵事件与勒索组织ShinyHunters近期的Salesforce数据窃取攻击存在重叠。 自今年年初以来,该威胁行为者一直通过进行社会工程攻击来入侵Salesforce实例并下载数据。 在这些攻击中,威胁行为者进行语音钓鱼(vishing),诱骗员工将恶意OAuth应用与其公司的Salesforce实例关联。 一旦关联,威胁行为者便利用该连接下载并窃取数据库,随后通过邮件对公司进行勒索。 自谷歌于6月首次报告这些攻击以来,多起数据泄露事件已被证实与这些社会工程攻击有关,涉及谷歌自身、思科、农夫保险、Workday、阿迪达斯、澳航、安联人寿以及LVMH子公司路易威登、迪奥和蒂芙尼等。 消息来源:bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文