Едно погрешно одобрение в Salesforce може да осигури на атакуващите тих и траен път до най-чувствителните клиентски записи на компанията.
Неотдавнашни кампании, свързани с похвати, асоциирани с групата ShinyHunters, показват как връзката с доверено приложение, а не софтуерен дефект, може да бъде превърната в канал за мащабна кражба на данни и продължителен достъп.
Microsoft наблюдава тази активност от средата на 2025 г. до средата на 2026 г. в организации от секторите на търговията на дребно, образованието, производството и други.
Кампаниите използват гласов фишинг (vishing), компрометирани SaaS интеграции и прекомерно широк достъп за гости, за да достигнат до среди на Salesforce, да извличат CRM информация и да изнасят данни без обичайните признаци на подозрително влизане.
В доклад, споделен с Cyber Security News (CSN), Microsoft идентифицира модела като злоупотреба с доверени OAuth връзки – метод, който позволява на свързано приложение да действа с разрешенията, предоставени от служителя, който го одобрява. Това прави проникването изключително опасно, тъй като атакуващите могат да се слеят с легитимните бизнес процеси.
Въздействието надхвърля рамките на единичен акаунт. Веднъж одобрено, злонамереното приложение може да обходи Salesforce инстанцията на жертвата, да прави API повиквания от името на този потребител, да запази достъпа си и потенциално да разкрие идентификационни данни, които отварят пътища към други облачни услуги.
Microsoft поясни, че активността не е причинена от уязвимост в самия Salesforce, а от злоупотреба от страна на атакуващите с връзки, на които организациите вече са се доверили.
Атакуващите започват, като се обаждат на служители, представяйки се за IT поддръжка. Те убеждават целите да оторизират контролирано от тях свързано приложение, създадено да изглежда като легитимния инструмент Salesforce Data Loader. Екранът за съгласие предоставя на приложението OAuth обхвати (scopes), а одобрението му дава съществуващите привилегии на потребителя, без да се изисква от атакуващия да въвежда парола.
Тъй като произтичащият API трафик преминава през одобрено приложение, рутинният мониторинг на влизанията може да не го разпознае като враждебен. Този достъп може да се използва за събиране на акаунти, контакти и данни за случаи на поддръжка, след което да се премине към други SaaS услуги, ако бъдат открити използваеми идентификационни данни.
Техниката премахва необходимостта от зловреден софтуер на устройството на служителя или от многократно превземане на акаунти. Вместо това тя превръща нормална стъпка за оторизация в дълготрайна опора, работеща с легитимни разрешения.
Рискът не е ограничен само до човека, който щраква върху „Одобрявам“. Данните в Salesforce често свързват продажби, поддръжка, партньори и вътрешни бизнес процеси, така че широките разрешения могат да изложат на риск много по-голяма част от операциите.
Microsoft също така документира вериги за доставки, включващи SaaS доставчици, чиито продукти се свързват със Salesforce:
- Компрометирани идентификационни данни за Salesloft Drift през август 2025 г. разкриха тайни за връзка, които позволиха използването на OAuth токени в клиентски инстанции.
- Кампания през ноември злоупотреби с приложения, публикувани от Gainsight, за запазване на API достъп.
- Инцидент с Klue през юни 2026 г. последва същия модел.
Отделно от това, атакуващите са използвали Salesforce Aura краPoints, където разрешенията за потребители-гости са били неправилно конфигурирани. Чрез изпращане на GraphQL-базирани Aura заявки и свързването им във верига, те са успели да извлекат много повече информация, отколкото гост обикновено би трябвало да достъпи.
Организациите трябва да прегледат всяко свързано приложение, да премахнат или оттеглят неизползваните одобрения и внимателно да проверят дали силно ограничаващите разрешения са наистина необходими.
Microsoft препоръчва следването на добрите практики за сигурност на Salesforce, защита на достъпа на потребители-гости в Experience Cloud и проактивно наблюдение на регистрационните файлове за събития (event logs) в Salesforce. Екипите по сигурността трябва да разследват необичаен обем от API заявки, експортиране на отчети, непознати идентификатори на приложения (App IDs), нови мрежови местоположения и поведение на потребители-гости.