Приблизително 90% от компаниите във Fortune 500 използват поне един продукт на Salesforce, като за повечето от тях той съхранява клиентските данни, от които зависи цялата търговска дейност. Тази концентрация не е тайна. Атакуващите са чели същата статистика като вас.

Това, което все още ме изненадва, е колко малко ръководители по сигурността могат да отговорят на един въпрос за това. Когато непознат качи файл във вашия портал Experience Cloud, какво се случва с този файл и кой е негов собственик, ако се окаже, че е зловреден? Въпросът звучи дребен. Но не е. Това е отворен път към вашата система от данни и аз го задавам в почти всеки преглед, който извършвам. Присъстващите в залата обикновено са потънали в определяне на правата на агентите и рамките за управление на ИИ, и никой няма отговор.

Прекарах повече от деветнадесет години в архитектиране и подсигуряване на Salesforce като сертифициран технически архитект и написах книга за защита на неговите дигитални среди. Този пропуск е най-постоянното ми разкритие в кариерата, когато става въпрос за екипи по киберсигурност.

Истинската уязвимост е пристрастието към доверие в марката

Твърдя това от години, защото моделът се повтаря с всяка нова версия. Когато голяма платформа пусне функция за сигурност, екипите приемат предположението много по-бързо, отколкото четат документацията. Salesforce пусна резервно копиране и екипите спряха да мислят за резервно копиране. Salesforce пусна сканиране за зловреден софтуер и екипите спряха да мислят за зловреден софтуер. Функциите са реални. Предположението обаче е това, което ви проваля.

Arctic Wolf измери този рефлекс в числа. В проучване сред 1350 лидери в областта на ИТ и сигурността, 63% са претърпели значителен инцидент с киберсигурността през предходните дванадесет месеца, а 96% все още съобщават за увереност, че техните екипи са в крак с ландшафта на заплахите. Увереността не означава покритие. Нужен е само един зловреден файл, за да разберете какво точно имате, а 63% от тези лидери вече са го разбрали.

Пробивът в Coca-Cola съдържаше подробност, за която никой не писа

През май 2025 г. група автори на заплахи обяви за продажба базата данни на Salesforce на Coca-Cola Europacific Partners, твърдейки, че разполага с над 23 милиона записа с общ обем около 64 гигабайта. Всяка новина започваше с това число. Истинският повод за безпокойство обаче е датата, тъй като някои от тези записи датираха от 2016 г. Девет години клиентски данни са престояли в една среда и на атакуващия не са му били нужни нито уязвимост, нито зловреден код, за да достигне до тях.

От Salesforce заявиха пред репортери, че тяхната платформа не е била компрометирана и няма намесена известна уязвимост. Това беше вярно и е най-тревожното изречение, публикувано през онази седмица. То също така не получи почти никакво отражение, защото „нищо не беше счупено“ е по-трудна за писане история от „23 милиона записа“.

Какво покрива сканирането в Summer '26 и къде спира то

Salesforce направи сканирането за зловреден софтуер за Salesforce Files общодостъпно в Summer '26. Това е истинско подобрение в сравнение с липсата на такова, а Salesforce документира ограниченията честно. Почти никой обаче не ги е чел, затова ето ги и тях.

Според Salesforce Help файловете се сканират само когато са с размер 100 MB или по-малко. Над този размер Salesforce не сканира файла и не спира никого да го качва, преглежда или изтегля. Сканирането маркира файлове само когато има голяма вероятност те да са зловредни, като Salesforce изрично съветва организациите, нуждаещи се от по-строго откриване, да обмислят партньор за сканиране на зловреден софтуер. Това е препоръката на Salesforce, а не моята. Качванията чрез API са разрешени и се сканират впоследствие, така че един зловреден файл може да се намира във вашата организация, преди да има каквото и да е решение за него. Известията до вашите администратори са изключени по подразбиране.

След това идва ред на изречението, което би трябвало да накара всеки директор по информационна сигурност (CISO) да изтръпне. За всеки файл, който вече е бил във вашата организация преди включването на сканирането, Salesforce документира, че първото изтегляне е разрешено да продължи, а сканирането се извършва след това. Блокират се само бъдещи опити за изтегляне. Прочетете това от позицията на оператор: файлът достига до нечий лаптоп и едва тогава разбирате.

Това е от значение поради цената на един-единствен файл. При първоначални сканирания на клиентски среди ние рутинно откриваме активни заплахи, които предишните инструменти са пропуснали – в един от случаите цели 298 в една организация. Всяка една от тях беше достатъчна. Докладът на IBM за цената на пробив в данните за 2026 г. оценява средния пробив в САЩ на 11,5 милиона долара, заедно с откриването...