Взлом аккаунта Salesloft на GitHub привёл к массовой атаке на клиентов компании

Salesloft сообщила, что взлом её аккаунта на GitHub в марте позволил хакерам украсть токены аутентификации, которые позже были использованы для массовой атаки на нескольких крупных технологических клиентов компании.

Согласно расследованию подразделения реагирования на инциденты Google Mandiant, хакеры получили доступ к аккаунту Salesloft на GitHub и проводили разведывательные действия с марта по июнь. Это позволило им загрузить содержимое из нескольких репозиториев, добавить гостевого пользователя и настроить рабочие процессы.

Хронология событий поднимает новые вопросы о состоянии безопасности компании, в частности о том, почему Salesloft потребовалось около шести месяцев, чтобы обнаружить вторжение.

Salesloft заявила, что инцидент сейчас «локализован».

После взлома аккаунта на GitHub хакеры получили доступ к облачной среде Amazon Web Services маркетинговой платформы Salesloft с искусственным интеллектом и чат-ботом Drift. Это позволило им украсть OAuth-токены клиентов Drift. OAuth — это стандарт, который позволяет пользователям авторизовывать одно приложение или сервис для подключения к другому.

Украдя эти токены, злоумышленники взломали нескольких клиентов Salesloft, включая Bugcrowd, Cloudflare, Google, Proofpoint, Palo Alto Networks и Tenable, а также, вероятно, других, которые пока не известны.

Группа Google по анализу угроз раскрыла информацию о нарушении цепочки поставок в конце августа, приписав его хакерской группе UNC6395.

Публикации о кибербезопасности DataBreaches.net и Bleeping Computer ранее сообщали, что за взломом стоит активная хакерская группа ShinyHunters. Считается, что хакеры пытаются вымогать деньги у жертв, связываясь с ними в частном порядке.

Получив доступ к токенам Salesloft, хакеры затем получили доступ к экземплярам Salesforce и украли конфиденциальные данные, содержащиеся в тикетах поддержки. «Основная цель злоумышленника заключалась в краже учётных данных, с особым вниманием к конфиденциальной информации, такой как ключи доступа AWS, пароли и токены доступа, связанные со Snowflake», — сообщила Salesloft 26 августа.

Salesloft сообщила в воскресенье, что её интеграция с Salesforce восстановлена.

Источник: techcrunch.com

Авторизация