Взлом аккаунта Salesloft на GitHub привёл к массовой атаке на клиентов компании
Salesloft сообщила, что взлом её аккаунта на GitHub в марте позволил хакерам украсть токены аутентификации, которые позже были использованы для массовой атаки на нескольких крупных технологических клиентов компании.
Согласно расследованию подразделения реагирования на инциденты Google Mandiant, хакеры получили доступ к аккаунту Salesloft на GitHub и проводили разведывательные действия с марта по июнь. Это позволило им загрузить содержимое из нескольких репозиториев, добавить гостевого пользователя и настроить рабочие процессы.
Хронология событий поднимает новые вопросы о состоянии безопасности компании, в частности о том, почему Salesloft потребовалось около шести месяцев, чтобы обнаружить вторжение.
Salesloft заявила, что инцидент сейчас «локализован».
После взлома аккаунта на GitHub хакеры получили доступ к облачной среде Amazon Web Services маркетинговой платформы Salesloft с искусственным интеллектом и чат-ботом Drift. Это позволило им украсть OAuth-токены клиентов Drift. OAuth — это стандарт, который позволяет пользователям авторизовывать одно приложение или сервис для подключения к другому.
Украдя эти токены, злоумышленники взломали нескольких клиентов Salesloft, включая Bugcrowd, Cloudflare, Google, Proofpoint, Palo Alto Networks и Tenable, а также, вероятно, других, которые пока не известны.
Группа Google по анализу угроз раскрыла информацию о нарушении цепочки поставок в конце августа, приписав его хакерской группе UNC6395.
Публикации о кибербезопасности DataBreaches.net и Bleeping Computer ранее сообщали, что за взломом стоит активная хакерская группа ShinyHunters. Считается, что хакеры пытаются вымогать деньги у жертв, связываясь с ними в частном порядке.
Получив доступ к токенам Salesloft, хакеры затем получили доступ к экземплярам Salesforce и украли конфиденциальные данные, содержащиеся в тикетах поддержки. «Основная цель злоумышленника заключалась в краже учётных данных, с особым вниманием к конфиденциальной информации, такой как ключи доступа AWS, пароли и токены доступа, связанные со Snowflake», — сообщила Salesloft 26 августа.
Salesloft сообщила в воскресенье, что её интеграция с Salesforce восстановлена.
