Salesforce近日透露偵測到應用程式Klue Battlecards出現異常活動,可能有部分用戶資料遭到未經授權存取,宣布暫時切斷該應用程式與Salesforce平臺之間的連結。然而在該公司發出公告之前,有資安公司要Klue用戶提高警覺。
6月17日威脅情報公司ReliaQuest提出警告,他們觀察到攻擊者透過遭入侵的Klue Battlecards整合服務,利用OAuth權杖(token)及自動化REST API查詢,大規模竊取Salesforce平臺的用戶資料,過程歷時約24小時。
針對攻擊活動發生的過程,攻擊者先對遭入侵的Klue整合服務帳號進行身分驗證並產生OAuth權杖,透過自動化的Python指令碼識別企業組織的Salesforce物件目錄,接著對查詢端點發起循環REST API請求,並透過QueryMore游標分頁擷取大量資料。值得留意的是,攻擊者在部分受害組織的Salesforce環境裡,於15分鐘內發送近千筆的查詢請求,也有連續超過6小時不間斷竊取資料的情況。
特別的是,這次ReliaQuest提及他們不是Klue的用戶,並未採用該公司的應用程式而沒有受到影響,這樣的聲明在ReliaQuest的調查報告裡相當罕見,很有可能代表受害的企業組織有不少是資安廠商。
Comments (0)