Управляющее резюме
В начале июня 2025 года корпоративный экземпляр Salesforce компании Google (используемый для хранения контактных данных клиентов из числа малых и средних предприятий) был взломан в результате сложной кампании по вымогательству с использованием фишинга, организованной группой злоумышленников, отслеживаемой как UNC6040 и UNC6240 (онлайн-группировка киберпреступников, известная как « The Com », связанная с « ShinyHunters »).
Злоумышленники объединили три основных вектора:
- Голосовой фишинг (вишинг) – Выдавая себя за сотрудников ИТ-отдела во время убедительного телефонного звонка, убеждая сотрудника Google одобрить вредоносное приложение, связанное с Salesforce, схема вымогательства с быстрым ответом, требующая выплаты в биткоинах в течение 72 часов.
- Злоупотребление приложением OAuth – развертывание пользовательских скриптов Python, эмулирующих DataLoader от Salesforce, что позволяет осуществлять автоматизированный массовый экспорт.
- Уровни анонимности – Звонки, инициированные Mullvad VPN, сопровождались извлечением данных через TOR, что позволяло анонимизировать истинное местонахождение преступников.
Хотя Google подтвердила, что пароли пользователей не были украдены, взломанный набор данных включал названия компаний, адреса электронной почты, номера телефонов и сопутствующие заметки. Последствия утечки выходят далеко за рамки пострадавших клиентов малого и среднего бизнеса, включая соответствие требованиям, целостность бренда, безопасность партнёров и контроль со стороны регулирующих органов над практиками управления рисками SaaS.
Тем временем, атака на Salesloft Drift, организованная UNC6395 , стала одним из самых значительных кибер-инцидентов конца 2025 года, в результате которой был скомпрометирован Salesloft Drift (чат-бот/помощник на основе ИИ), используемый для интеграции с Salesforce. По всей видимости, кража токенов OAuth привела к выполнению SOQL-запросов к базам данных Salesforce, содержащим такие объекты, как обращения, учетные записи, пользователи и возможности. Атака затронула сотни клиентов Salesforce, повлияв не только на пользователей Salesforce, но и на другие сторонние интеграции. Salesloft заявила: «Первоначальные результаты показали, что основной целью злоумышленника была кража учетных данных, в частности, конфиденциальной информации, такой как ключи доступа AWS, пароли и токены доступа, связанные со Snowflake». Google прямо предупредил о масштабах утечки данных, выходящих за рамки собственных систем.
Основные тактики и векторы атак:
- Первоначальный доступ: Неавторизованные приложения OAuth, установленные через пробные учетные записи (с использованием законных доменов электронной почты), а затем через скомпрометированные учетные записи из посторонних организаций.
- Вишинг, социальная инженерия: Голосовые фишинговые звонки сотрудникам
- эксфильтрации: Пользовательские скрипты Python, которые копируют операции DataLoader.
Инфраструктура: Первоначальные вызовы маршрутизируются через IP-адреса Mullvad VPN; передача данных осуществляется через выходные узлы TOR. - Вымогательство: Запрос немедленной оплаты в биткоинах.
Атрибуция угрозы
Объекты UNC5537, UNC6040 и UNC6240, вероятно, связанные с « рассеянными охотниками за LAPSUS$ » («хаб Чос»), демонстрируют схожие схемы атак.
Появился Telegram-канал под названием «Scattered LAPSUS$ Hunters», представляющий собой смесь названий групп ShinyHunters, Scattered Spider и Lapsus$. Исследователи описывают его как хаотичный центр утечек и угроз. Группа фокусируется на использовании человеческого фактора для получения доступа к корпоративным сетям. Канал проводил публичные опросы, в которых участники голосовали за данные жертвы, которые следует полностью слить, рекламировал эксплойты нулевого дня и предполагаемый новый инструментарий для вирусов-вымогателей, рекламируя деятельность коллектива.

Группа UNC6395 использовала механизм злоупотребления OAuth для доступа к Salesforce через скомпрометированную интеграцию сторонних сервисов, развивая свою тактику против облачных экосистем. В то же время, группа UNC6040 использует фишинг и злоупотребление OAuth для доступа к Salesforce посредством социальной инженерии. Совпадающие тактики указывают на нацеливание на доверенные приложения доступа, а имя ShinyHunters фигурирует в этих инцидентах. При этом Google отслеживает эту группу отдельно, поскольку UNC6395 и группа вымогателей ShinyHunters первоначально заявили BleepingComputer, что они стоят за атакой SalesLoft Drift.
Параллельные кампании
Похожая тактика применялась при атаках на Adidas, Qantas, Allianz Life, бренды LVMH (Louis Vuitton, Dior, Tiffany & Co.), Chanel, AT&T, Santander, Starbucks Singapore, взлом Snowflake на Ticketmaster, Cisco, Pandora, Bouygues Telecom, Tokopedia, Homechef, Chatbooks, Portail Orange, Farmers Insurance, TransUnion, UK Legal Aid Agency, Gucci, Salesforce, Fairhaven Homes, Workday, Mazars.fr, Adidas, Air France-KLM, Phantom Wallet, Neiman Marcus, Coca-Cola, ZScaler.
- Qantas Airways: Целью атаки являются учетные данные сотрудников и конфиденциальные данные о рейсах/клиентах. Атака направлена на комбинированную подмену SIM-карт и взлом SaaS-сервиса.
- Air France-KLM: Проведено исследование счетов лояльности авиакомпаний и облачной среды CRM.
- Розничные торговцы (обобщенный набор) → Использовал социальную инженерию и вишинг с подменой SIM-карт, чтобы получить доступ к порталам ИТ/службы поддержки.
- Окта: Утечка данных поставщика услуг привела к последующему воздействию на нескольких клиентов (злоупотребление федерацией удостоверений).
- Курорты MGM: Социальная инженерия ИТ-отдела привела к развертыванию вируса-вымогателя, отключению игровых автоматов и гостиничного обслуживания на несколько дней.
- Цезарь Развлечения: Вымогательская кампания, в ходе которой предположительно был выплачен выкуп; произошла утечка записей программы лояльности.
- AT & T: Метаданные вызовов (более 500 млн записей, включая телефонные номера, журналы вызовов/СМС) украдены и выставлены на продажу.
- Ticketmaster (Live Nation): Утечка около 560 млн записей о клиентах, включая данные о билетах на мероприятия, адреса и платежную информацию.
- Предварительные автозапчасти: Похищен набор данных о цепочке поставок и сведениях о розничных клиентах.
- Сантандер Банк: Финансовые записи клиентов были скомпрометированы; сообщается о 30 млн затронутых записей.
- Кредитное дерево: Персональные данные клиентов и данные о кредитах раскрыты.
- Нейман Маркус: Целевые данные о лояльности клиентов и кредитных программах.
- Объединенный школьный округ Лос-Анджелеса (LAUSD): Данные студентов/сотрудников извлечены из среды Snowflake.
- Pandora, Adidas, LVMH (Louis Vuitton, Chanel, Dior): Раскрыты данные розничного бренда (личная информация клиентов + информация о продажах).
- ZScaler: UNC6395 скомпрометировал экземпляр Salesforce через Salesloft Drift и похитил данные клиентов
- Пало-Альто: Атака Salesloft Drift раскрыла данные клиентов и случаи обращения в службу поддержки
- Cloudflare: скомпрометировано 104 токена API Cloudflare
![]() |
![]() |
![]() |
![]() |
![]() |
![]() |
![]() |
При атаке, включающей компрометацию токена OAuth Salesloft Drift AI, любые потенциально скомпрометированные данные из баз данных (содержащих информацию о пользователях, учетных записях, обращениях и т. д.) могут быть использованы злоумышленником различными способами. Украденные данные могут быть проданы третьим лицам или использованы для доступа к электронной почте ( как сообщалось в очень небольшом количестве учетных записей Google Workspace ), а также для проведения дальнейших атак с использованием учетных данных в других учетных записях SaaS.
Показатели компромисса:
| UNC6040, UNC6240 | UNC6395 |
| 81.17.28.95
31.133.0.210 45.138.16.69 45.90.185.109 45.141.215.19 45.90.185.115 45.90.185.107 37.114.50.27 45.90.185.118 179.43.159.201 38.135.24.30 91.199.42.164 192.159.99.74 |
208.68.36.90
44.215.108.109 154.41.95.2 176.65.149.100 179.43.159.198 185.130.47.58 185.207.107.130 185.220.101.133 185.220.101.143 185.220.101.164 185.220.101.167 185.220.101.169 185.220.101.180 185.220.101.185 185.220.101.33 192.42.116.179 192.42.116.20 194.15.36.117 195.47.238.178 195.47.238.83 |
| shinycorp@tuta[.]com
shinygroup@tuta[.]com shinyhuntersgroups@tutamail[.]com ticket-dior[.]com ticket-nike[.]com ticket-audemarspiguet[.]com |
|
| Salesforce-Multi-Org-Fetcher/1.0
Salesforce-CLI/1.0 python-запросы/2.32.4 Python/3.11 айоhttp/3.12.15 TruffleHog |
В обеих кампаниях Google зафиксировал использование выходных узлов TOR для доступа к скомпрометированным учетным записям Salesforce.

- Большинство атак, организованных UNC6040 и UNC6240 (ShinyHunters), можно отследить с выходных узлов TOR, расположенных в Нидерландах или Польше. Они размещались преимущественно на Macarne или Private Layer INC.

- Было обнаружено, что злоумышленники смешивали трафик TOR с легитимными сеансами OAuth, чтобы скрыть источник атаки и затруднить её обнаружение. Атаки, организованные UNC6395, можно было отследить с выходных узлов TOR, размещённых в Германии или Нидерландах. Они размещались преимущественно в Stiftung Erneuerbare Freiheit.
- Множество подозрительных SOQL-запросов (эксфильтрация данных) и удаление запланированных заданий были инициированы с IP-адресов TOR, что указывает на то, что злоумышленники анонимизировали операции по краже данных.
Аналогичным образом, Scattered Spider использовала IP-адреса выхода из TOR в качестве прикрытия для захвата учетных записей и вымогательства.
- Злоумышленники объединили вишинг (звонки в службу поддержки) с доступом к учетным данным, а затем направили последующий доступ через Tor.
- Трафик Tor был особенно заметен, когда злоумышленники повышали привилегии или получали доступ к конфиденциальным SaaS-приложениям.
- Узлы с большим объемом поставок в Европу и заметным присутствием в США.
Общие темы обеих кампаний
- IP-адреса TOR постоянно использовались в качестве оперативного прикрытия для сокрытия инфраструктуры противника.
- Вторжения, основанные на идентификационных данных, совершаемые обеими группами, злоупотребляли доверием к идентификационным данным, а не использовали уязвимости нулевого дня.
- Совпадение с кампанией Scattered Spider, где в обеих кампаниях злоумышленники совмещают социальную инженерию или украденные учетные данные с TOR.
- Выходные узлы TOR имеют разные номера ASN, но обе кампании используют выходные узлы NL. ASN 58087 (Флориан Колб, Германия) совпадает в обеих кампаниях.
Ландшафт угроз
Злоумышленники, такие как UNC6040 (связанный с ShinyHunters), Scattered Spider (UNC3944) и UNC5537 , атаковали организации в секторах гостиничного бизнеса, розничной торговли и образования в Северной и Южной Америке и Европе.
Рассеянный паук (UNC3944) известен своей изысканностью и скрытностью:
- Надежно использует коммерческие VPN-сервисы для маскировки происхождения: Mullvad VPN, ExpressVPN, NordVPN, Ultrasurf, Easy VPN, ZenMate.
- Использует инструменты и TTP, включая отключение антивируса/EDR, боковое перемещение через ADRecon, сброс учетных данных с помощью Mimikatz/LaZagne и сохранение с помощью RMM и облачных виртуальных машин.
«The Com», сокращение от «The Community» (Сообщество) , — это не столько формальная хакерская группа, сколько социопатическая субкультура киберпреступников:
- В организацию входят более 1,000 членов, большинство из которых в возрасте от 11 до 25 лет. Организация действует в Канаде, США и Великобритании.
- Занимается подменой SIM-карт, кражей криптовалюты, шантажом, секс-шантажом, фишингом и даже крайним принуждением или насилием.
- Intel471 сообщает, что участников вербуют через социальные сети/игры и принуждают к совершению преступлений — от груминга до насильственных действий; сеть также выпустила руководство («Библия»), в котором подробно описываются такие методы, как скимминг банкоматов, захват IP-адресов, доксинг, вымогательство и груминг.

UNC5537 организовали масштабное взлом, направленное на клиентские среды Snowflake :
- В апреле–июне 2024 г. был получен доступ к более чем 160 организациям, включая AT&T, Ticketmaster/Live Nation, Santander, Advance Auto Parts, LendingTree, Neiman Marcus и LA Unified School District, — с помощью украденных учетных данных, часто полученных от похитителей информации, и ограничений, связанных с отсутствием MFA.
- Украденные данные включали конфиденциальную информацию личного характера, билеты на мероприятия, номера DEA и метаданные вызовов/текстовых сообщений (в общей сложности более 500 млн записей).
- Цели впоследствии рекламировались и вымогались через форумы.
DataBreaches.net получил скриншоты сообщения в Telegram от ShinyHunters, в котором утверждается, что они опережают правоохранительные органы, высмеиваются возможности таких агентств, как АНБ, и утверждается: «Даже АНБ больше не может нас остановить или идентифицировать. ФБР… не имеет отношения к делу и некомпетентно…». В разговоре «Shiny» заявил, что Scattered Spider обрабатывает голосовые вызовы и делится доступом, и намекнул на будущую кампанию «Snowflake 3.0», пообещав ещё более масштабные операции.

Совпадения жертв между актерами
- Облачный SaaS как хаб: Утечки данных Salesforce (UNC6040), Okta (Scattered Spider) и Snowflake (UNC5537) демонстрируют поворот событий через облачные платформы идентификации и данных.
- Розничная торговля и гостеприимство: Множество субъектов нацелены на записи о клиентах/лояльности
- Целью Scattered Spider были казино.
- UNC6040 ориентирован на розничных торговцев.
- UNC5537 ориентирован на бренды класса люкс.
- Образование: UNC6040 и UNC5537 атаковали образовательные учреждения, похищая данные студентов и преподавателей.
- Финансовые институты: Santander (UNC5537) против более мелких финтех/платежных целей The Com/Scattered Spider (обмен SIM-карт).
Руководство по обнаружению и мониторингу
Дополнительные индикаторы и связанные с ними правила обнаружения для определения группы угроз доступны через STI и SMAP.
Что мы рекомендуем
- Журналы мониторинга
Постоянно сканируйте на наличие событий входа в систему из неизвестных диапазонов IP-адресов (особенно выходных узлов Mullvad или TOR). Отмечайте любую активность API, демонстрирующую высокий объем запросов каждый час. - Список наблюдения за приложениями OAuth
Ведите динамический реестр одобренных приложений. Создавайте оповещения о новых или подозрительных регистрациях приложений. Обеспечьте обязательное одобрение администратором. Приведенное ниже правило обнаружения — пример обнаружения подозрительных событий входа с помощью OAuth:2.0:
`SigninLogs | где ResultType == "0" | где AuthenticationDetails имеет "OAuth:2.0" | где AppDisplayName начинается с "Salesforce" | суммировать count() по UserPrincipalName, AppDisplayName, IPAddress | где count_ > 5` - Обнаружение вишинга
Реализуйте проверку идентификатора вызывающего абонента, разверните модули голосовой аналитики, которые распознают ключевые фразы (например, «оплатите», «это Google») и сопоставляют данные с известными источниками данных об угрозах. Интегрируйтесь с платформой вашего колл-центра, чтобы выявлять подозрительные звонки в режиме реального времени. - Анализ сетевого трафика
Проверяйте исходящий трафик на наличие выходных узлов TOR и VPN-туннелей, отклоняющихся от корпоративных показателей. Используйте DPI для обнаружения необычно больших зашифрованных данных. - Потоки информации об угрозах
Подпишитесь на последние обновления ATT&CK и IOC для UNC6040/ShinyHunters. Следите за публичными каналами в Telegram на предмет новых IOC. - Нулевое доверие IAM для уменьшения влияния компрометации учетных данных
MFA, минимальные привилегии, RBAC для всех пользователей Salesforce. - Управление приложениями OAuth чтобы остановить установку вредоносных приложений
Ручное утверждение + периодический пересмотр - Ограничения на основе IP-адресов ограничить пути эксфильтрации
Разрешить только корпоративные IP-адреса VPN; заблокировать выходы TOR - Endpoint Security чтобы остановить выполнение вредоносного кода
EDR для обнаружения пользовательских скриптов Python - Укрепление колл-центра для смягчения воздействия социальной инженерии на человека
Проверка идентификатора вызывающего абонента, записанные сценарии, обучение персонала - Предотвращение потери данных в dобнаруживает аномальные перемещения данных
DLP для исходящего экспорта (ограничения по объему + оповещения) - Стратегическая инициатива: SaaS Posture Management — непрерывный контроль инвентаризации и применение политик для сторонних интеграций. Наш главный вывод — раннее обнаружение вредоносных приложений.
- Отзыв и ротация токенов/учетных данных: Немедленно отозвать токены OAuth, привязанные к Salesloft Drift, и сбросить все открытые ключи API.
- Журналы аудита активности: Просмотр запросов SOQL и удаление заданий между 8–18 августа 2025 г. на предмет подозрительного доступа.
- Ограничить разрешения OAuth: Обеспечьте соблюдение принципа наименьших привилегий, регулярно проверяйте области действия приложений и ужесточайте процессы утверждения.
- Управляющие токены: Обеспечьте краткосрочный срок действия токенов, отслеживайте их использование и отзывайте неиспользованные.
- Безопасное хранение учетных данных: Переместите ключи AWS, токены Snowflake и другие секреты из объектов Salesforce в хранилища.
- Улучшить мониторинг: Используйте UEBA для обнаружения необычного поведения SaaS и консолидации журналов в Salesforce, поставщиках удостоверений и сторонних приложениях.
- Ограничить интеграцию: Примените ограничения по IP/сети и удалите ненадежные приложения до завершения проверки.
Дополнительные индикаторы и соответствующие правила обнаружения для выявления группы угроз предоставляются через STI и SMAP.
Стратегический прогноз
- Эволюция ТТП – Группа ShinyHunters намекает на потенциальный поворот в сторону программ-вымогателей как услуг (ShinySP1D3R).
- Более широкий таргетинг – Известные бренды (Adidas, Qantas, Chanel и т. д.) демонстрируют, что одну и ту же методологию можно масштабировать.
- Нормативный импульс – Ожидается ужесточение требований к управлению рисками SaaS, что усилит необходимость в проактивном контроле.
- Сложность атрибуции – Продолжение использования VPN/TOR и скомпрометированных сторонних учетных записей повысит сложность обнаружения; поведенческая аналитика станет незаменимой.
Заключительное замечание от нашей исследовательской группы
Взлом Google Salesforce — это классический пример того, как современные злоумышленники сочетают техническую эксплуатацию цепочек поставок с быстрой социальной инженерией. Для организаций, использующих облачные платформы, мы видим острую необходимость в следующем:
- Пересмотрите политики интеграции SaaS – рассматривайте каждое стороннее приложение как потенциальный вектор атаки.
- Укрепить безопасность, взаимодействующую с человеком – Укрепление колл-центра и обнаружение вишинга в реальном времени должны стать стандартной частью стека безопасности.
- Примите перспективу риска, ориентированную на данные – даже небольшие наборы данных могут стать основой крупномасштабных фишинговых кампаний.
- Наша платформа анализа угроз продолжает активно отслеживать цепочку угроз ShinyHunters/Tor-Mullvad и будет информировать клиентов о новых показателях компрометации (IOC) и индикаторах риска. Мы призываем вас интегрировать эти данные в вашу систему защиты и сотрудничать с нашей командой для разработки индивидуального ответа на основе данных аналитики.
Заключение
Внутренняя утечка данных Salesforce в Google, организованная UNC6040 («ShinyHunters»), выявила критические уязвимости современных SaaS-сред. Эта атака демонстрирует, что даже данные, традиционно считающиеся «низкоконфиденциальными», могут быть использованы для целевого фишинга и вымогательства, а также создают значительные регуляторные, репутационные, операционные и финансовые риски. Организациям необходимо внедрить надежные средства управления идентификацией и доступом, обеспечить строгое управление OAuth и интегрировать комплексный мониторинг для противодействия меняющимся угрозам.
Кампания UNC6395 демонстрирует, как интеграция сторонних OAuth может подорвать безопасность SaaS. Злоупотребляя доверенными токенами, злоумышленники обошли многофакторную аутентификацию (MFA) и похитили конфиденциальные данные сотен организаций. Эта атака укрепляет позиции экосистем SaaS, а не только основных приложений, как основных целей. Строгое управление приложениями OAuth, жизненным циклом токенов и поведением SaaS имеет решающее значение для снижения риска. Проактивный мониторинг, минимальные привилегии и гигиена учётных данных играют ключевую роль в защите от подобных вторжений с использованием токенов.
Авторы
Дипак Томас Филип
Картикумар Дживани
Сатвик Рам Пракки
Субхаджит Сингха
Ришав Канджилал
Шаяк Тарафдар










