La compromission de la chaîne d'approvisionnement OAuth de Salesloft Drift frappe Cloudflare, Palo Alto Networks, Zscaler et d'autres
Une vague d'entreprises de sécurité et de technologie a révélé des vols de données après que des attaquants suivis sous le nom d'UNC6395 ont détourné des jetons OAuth volés à l'intégration du chatbot Drift de Salesloft pour exporter des données de centaines d'environnements Salesforce connectés.
- Victime
- Salesloft Drift / Salesforce customers (UNC6395 supply-chain wave)
Entre le 9 et le 17 août 2026 environ, un ensemble d'intrusions que Google/Mandiant suit sous le nom d'UNC6395 a systématiquement détourné des jetons OAuth volés appartenant à Salesloft Drift — un chatbot d'IA intégré à Salesforce — pour accéder aux environnements Salesforce de centaines d'organisations. À partir du 2 septembre 2026, une vague de grandes entreprises de sécurité et de technologie a confirmé publiquement que leurs données avaient été aspirées, transformant une seule intégration tierce en l'une des plus vastes compromissions de chaîne d'approvisionnement de l'année.
Les victimes nommées se lisent comme un annuaire du secteur de la sécurité lui-même, notamment Cloudflare, Palo Alto Networks, Zscaler, SpyCloud, Tanium, Proofpoint et, dans des divulgations ultérieures, Workiva — les reportages estimant à plus de 700 le nombre total d'organisations touchées. Dans la plupart des cas, les entreprises ont souligné que l'exposition se limitait aux données stockées dans Salesforce — principalement des coordonnées professionnelles, du texte de tickets de support et des enregistrements de comptes — sans toucher à leurs produits fondamentaux, à leur code source ou à leur infrastructure destinée aux clients.
Une opération de collecte d'identifiants
Les enquêteurs ont décrit la campagne comme un exercice de collecte d'identifiants plutôt qu'un vol de données opportuniste. Les attaquants ont utilisé des requêtes automatisées Salesforce Object Query Language (SOQL), des exports en masse et des chaînes d'agent utilisateur personnalisées pour se fondre dans le trafic, puis ont passé au crible le texte des tickets de support à la recherche de secrets — clés AWS en clair, identifiants VPN, jetons Snowflake et autres éléments susceptibles d'ouvrir des intrusions ultérieures plus profondes. Cette orientation a rendu l'incident dangereux bien au-delà des seules coordonnées.
Un confinement à l'échelle de l'écosystème
En réponse, Salesloft et Salesforce ont révoqué les jetons Drift concernés et désactivé l'intégration le temps de l'enquête, tandis que les victimes individuelles renouvelaient les secrets exposés et informaient leurs clients. L'intrusion étant circonscrite aux données Salesforce consultées via une intégration désormais révoquée — et aucune victime n'ayant signalé de compromission de ses systèmes de production — la campagne a été globalement évaluée comme contenue, même si le nombre d'organisations en aval et la dimension de collecte d'identifiants ont maintenu le travail de remédiation pendant des semaines. L'activité a ensuite été publiquement rattachée à des acteurs d'extorsion opérant sous la bannière ShinyHunters.
Chronologie
UNC6395 commence à détourner des jetons OAuth volés liés à l'intégration Drift de Salesloft pour interroger et exporter des données des instances Salesforce connectées ; l'activité se poursuit jusqu'à la mi-août.
Zscaler et Palo Alto Networks confirment que des coordonnées clients et des données de tickets de support ont été exposées via leurs instances Salesforce à cause de la compromission de Salesloft Drift.
Cloudflare, SpyCloud et d'autres entreprises révèlent l'exposition de données Salesforce via la même campagne ; les reportages évaluent à plus de 700 le nombre d'organisations touchées.
Workiva et d'autres victimes sont nommées ; les enquêteurs avertissent que le texte des tickets de support volés est passé au crible à la recherche d'identifiants intégrés permettant des attaques ultérieures.
Sources
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2025/09/02/zscaler-palo-alto-networks-spycloud-among-the-affected-by-salesloft-breach/
- therecord.mediahttps://therecord.media/salesloft-drift-breach-cloudflare-zscaler-palo-alto-networks
- cyberscoop.comhttps://cyberscoop.com/salesloft-drift-attacks-cloudflare-palo-alto-networks-zscaler/
- securityweek.comhttps://www.securityweek.com/security-firms-hit-by-salesforce-salesloft-drift-breach/