Skip to content

Incidents attribués à :

UNC6395

L'acteur a systématiquement exporté de grands volumes de données depuis de nombreuses instances Salesforce d'entreprises.

L'acteur a systématiquement exporté de grands volumes de données depuis de nombreuses instances Salesforce d'entreprises. Le GTIG évalue que l'intention première de l'acteur malveillant est de récolter des identifiants. Après l'exfiltration des données, l'acteur a parcouru celles-ci à la recherche de secrets pouvant potentiellement être utilisés pour compromettre les environnements des victimes. Le GTIG a observé UNC6395 ciblant des identifiants sensibles tels que des clés d'accès Amazon Web Services (AWS) (AKIA), des mots de passe et des jetons d'accès liés à Snowflake. UNC6395 a démontré une conscience de la sécurité opérationnelle en supprimant les tâches de requête (query jobs) ; toutefois, les journaux n'ont pas été affectés et les organisations devraient néanmoins examiner les journaux pertinents pour détecter toute preuve d'exposition de données.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).