新聞

上週Salesforce宣布暫時切斷應用程式Klue Battlecards與Salesforce平臺之間的連結,並透露他們偵測到該應用程式出現異常活動,可能有部分用戶資料遭到未經授權存取。然而在該公司發出公告之前,有資安公司就提出警告,懷疑是駭客團體ShinyHunters再度犯案。

6月17日威脅情報公司ReliaQuest提出警告,他們觀察到攻擊者透過遭入侵的Klue Battlecards整合服務,利用OAuth權杖(token)及自動化REST API查詢,大規模竊取Salesforce平臺的用戶資料,過程歷時約24小時。由於這起活動與之前利用Salesloft Drift、Gainsight應用程式,竊取用戶的Salesforce平臺存放資料的手段有所交集,他們懷疑Klue事故也有可能是駭客團體ShinyHunters或UNC6395所為。不過,當時ReliaQuest尚未取得相關證據,無法確認這些駭客是否涉案。

對於攻擊者的身分,後續有自稱是ShinyHunters的團體於21日在Telegram頻道宣稱,此事是他們所為,有多家公司的Salesforce執行個體遭到外洩,這些受害公司都是Klue的合作夥伴,向Klue喊話要求談判,並留下勒索團體Lcarus的即時通訊軟體Session的ID,這代表ShinyHunters可能與Lcarus有所關聯。不過,ReliaQuest無法確認此Telegram帳號是否為ShinyHunters所有,不排除是其他人士冒用ShinyHunters的名號來對Klue施壓。

針對攻擊活動發生的過程,攻擊者先對遭入侵的Klue整合服務帳號進行身分驗證並產生OAuth權杖,透過自動化的Python指令碼找出企業組織的Salesforce物件目錄,接著對查詢端點發起循環REST API請求,並透過QueryMore游標分頁擷取大量資料。值得留意的是,攻擊者在部分受害組織的Salesforce環境裡,於15分鐘內發送近千筆的查詢請求,也有連續超過6小時不間斷竊取資料的情況。