微軟本周警告,ShinyHunters近來手法由以往運用惡意程式或暴力破解,轉向濫用OAuth驗證功能來攻擊Salesforce等合法SaaS應用程式,象徵其入侵手法的轉變。
在2025年中到2026年中,ShinyHunters犯下多波重大攻擊,每一波都涉及多家企業客戶及知名雲端應用,包括Salesforce、Oracle EBS、KLUE等。微軟分析近一年來的攻擊活動,歸納出三項新的、不同於以往的入侵途徑。
其一是使用語音釣魚(Vishing),ShinyHunters自2025年發動語音釣魚攻擊,冒充IT技術支援,誘騙企業員工准許其惡意OAuth應用程式,透過OAuth工作流通過驗證存取企業的Salesforce雲端租戶。例如其中一例是冒充Salesforce Data Loader工具。這使得駭客透過這些具高度權限的OAuth應用程式,代替用戶執行API呼叫。後續動作包括枚舉受害企業的Salesforce執行個體、長期存取Salesforce CRM資料、利用發現的憑證橫向移動到其他SaaS平臺。
在初次駭入系統後,ShinyHunters提升SaaS供應鏈攻擊,目標是受信賴的Salesforce第三方整合應用。例如2025年8月Salesloft Drift憑證被竊,讓ShinyHunters駭客得以取得連結憑證,獲取下游SaaS應用的OAuth權杖,入侵多家企業的Salesforce執行個體,進而竊取企業的客戶資料。類似的案例還有2025年11月的Gainsight出版的應用,以及2026年6月的市場情報平臺Klue。
第三路徑是濫用未授權的訪客權限(Guest Access)與GraphQL整合。駭客利用未驗證的Salesforce Aura端點,使用GraphQL的Aura請求,系統性查詢並檢索資料,繞過查詢紀錄筆數的限制,合法大量外傳CRM敏感資料。
微軟之前已和Salesforce技術合作,Salesforce Shield: Event Monitoring可串聯新的Defender for Cloud Apps Salesforce連結器,讓用戶可以更快偵測及調查針對Salesforce攻擊。最近雙方再進一步,在Defender for Cloud Apps加入更多遙測資料、應用屬性和應用核准分析,以偵測可疑的OAuth活動、調查可能被破壞的整合連結及事後分析。
Comments (0)