Нападатели, чиито методи съвпадат с групата за изнудване на данни ShinyHunters, са прекарали последната година в проникване в корпоративни среди на Salesforce, без да експлоатират нито една уязвимост в платформата.

Начинът на проникване е бил чрез доверието, което организацията вече е гласувала, обикновено чрез OAuth връзки, които свързват Salesforce с приложенията и външните доставчици около нея.

В изследване, публикувано на 13 юли, Microsoft картографира кампаниите, проведени от средата на 2025 г. до средата на 2026 г., в три различни техники. Компанията също така си сътрудничи със Salesforce за внедряването на нови инструменти за откриване и управление, насочени към справяне с дейностите, които регистрационните файлове за удостоверяване (authentication logs) пропускат.

Това е и причината тези атаки да се откриват толкова трудно. Когато достъпът идва от реален потребител, одобрил свързано приложение, или от интеграция, на която компанията вече има доверие, трафикът изглежда като обичайна употреба, а мониторингът на влизанията и удостоверяването едва го регистрира.

Важно е какво прави приложението или акаунтът, след като влезе, а това е точно това, което повечето регистрационни файлове на Salesforce не са проектирани да показват.

Microsoft групира дейността в три пътя на проникване:

  • телефонен фишинг (vishing): обаждания, които подвеждат служителите да одобрят злонамерено свързано приложение;
  • откраднати OAuth токени: компрометиране на доставчици на софтуер и кражба на техни ключове;
  • лошо конфигуриран достъп за гости (guest access): уязвим достъп до сайтове на Salesforce.

Всеки от тези пътища съответства на инцидент със Salesforce от изминалата година. Microsoft заявява, че е наблюдавала тази дейност в различни клиенти в индустрии като търговия на дребно, образование и производство.

Първият път поставя началото на цялата серия атаки. От средата на 2025 г. нападателите извършват гласови фишинг обаждания (vishing), представяйки се за ИТ поддръжка, и превеждат служителите през екрана за съгласие на Salesforce за OAuth, като ги карат да оторизират контролирано от атакуващите приложение, маскирано като официалния инструмент Data Loader на Salesforce.

След получаване на съгласието, приложението може да прави API повиквания от името на този потребител, което позволява на атакуващите да извличат данни на организацията от Salesforce, да поддържат постоянен достъп до CRM записи и да търсят идентификационни данни, които биха могли да отворят вратата към други SaaS платформи.

Без зловреден софтуер, без повторно използване на откраднати пароли. Само едно телефонно обаждане и едно кликване за съгласие.

Това е кампанията, документирана от Threat Intelligence Group (GTIG) на Google и Mandiant в средата на 2025 г., проследяваща първоначалния достъп като UNC6040, а последващото изнудване като UNC6240, като и двете групи твърдят, че са ShinyHunters, за да окажат по-голям натиск върху жертвите.

Google потвърди, че един от нейните собствени корпоративни Salesforce инстанси е бил засегнат през юни 2025 г., като нападателите са взели предимно публични бизнес контакти, преди Google да ги спре. Същата вълна беше публично свързана с пробиви в Chanel и Pandora, като Adidas, Qantas, Allianz Life и няколко марки на LVMH също бяха посочени като цели.

Съветът на Mandiant към защитниците беше категоричен: тези обаждания експлоатират стремежа на отделите за поддръжка да бъдат полезни, стандартните проверки на самоличността често не се прилагат и сигурният ход е да се затвори телефонът и да се набере обратно номерът през потвърден канал.

Откраднати токени от доверени доставчици

Вторият път заобикаля служителя изцяло. Вместо да фишират потребител, нападателите компрометират трета страна – доставчик, чието приложение вече има OAuth достъп до Salesforce средите на своите клиенти. Те крадат тайните за връзка или токените и ги използват, за да извличат и експортират данни от множество клиентски инстанси едновременно.

Тъй като трафикът идва от одобрена интеграция, той не задейства аларми за вход и се слива с нормалната автоматизация.

Microsoft посочва три инцидента тук. Компрометирането на Salesloft Drift през август 2025 г. е най-голямото и най-ясното: нападателите откраднаха OAuth и рефреш токени, свързани с Drift AI чат интеграцията, и ги насочиха срещу Salesforce средите на клиентите.

Google изчисли, че кражбата на токени от Drift е изложила на риск потенциално над 700 организации, сред които Cloudflare, Zscaler, Palo Alto Networks, Proofpoint, PagerDuty и Tanium. Google проследява този клъстер под името UNC6395, а звеното Cloudforce One на Cloudflare го нарича GRUB1.

Salesloft по-късно проследи първопричината до достъпа на атакуващите до техния акаунт в GitHub още през март 2025 г., който е бил използван за достигане до AWS средата на Drift и събиране на токените. Операторите са търсили поверителни данни, изпълнявайки SOQL заявки, за да преровят случаите на поддръжка и други обекти за AWS ключове, Snowflake токени и пароли, след което са изтривали хронологията на заявките си, за да забавят разследването.

Инцидентът с Gainsight през ноември 2025 г. приложи същата схема срещу друг доставчик. Salesforce спря публикуваните от Gainsight приложения след засичане на необичайна API дейност, а GTIG свърза кампанията с филиали на ShinyHunters в над 200 засегнати Salesforce инстанции.

Хората зад името ShinyHunters твърдят, че вълните срещу Salesloft и Gainsight заедно са достигнали до близо 1000 организации – цифра, която не е независимо потвърдена.

Най-новият случай от юни 2026 г. е компрометирането на Klue. Нападателите са проникнали в платформата за пазарна информация чрез отдавна неизползвани, но все още активни идентификационни данни от тестова интеграция, която никога не е била внедрена.