Skip to content

Incidents attribués à :

UNC6395

L'acteur a systématiquement exporté de grands volumes de données depuis de nombreuses instances Salesforce d'entreprises.

L'acteur a systématiquement exporté de grands volumes de données depuis de nombreuses instances Salesforce d'entreprises. Le GTIG évalue que l'intention première de l'acteur malveillant est de récolter des identifiants. Après l'exfiltration des données, l'acteur a parcouru celles-ci à la recherche de secrets pouvant potentiellement être utilisés pour compromettre les environnements des victimes. Le GTIG a observé UNC6395 ciblant des identifiants sensibles tels que des clés d'accès Amazon Web Services (AWS) (AKIA), des mots de passe et des jetons d'accès liés à Snowflake. UNC6395 a démontré une conscience de la sécurité opérationnelle en supprimant les tâches de requête (query jobs) ; toutefois, les journaux n'ont pas été affectés et les organisations devraient néanmoins examiner les journaux pertinents pour détecter toute preuve d'exposition de données.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).

Incidents liés

Chaîne d’approvisionnementContenu

La compromission de la chaîne d'approvisionnement OAuth de Salesloft Drift frappe Cloudflare, Palo Alto Networks, Zscaler et d'autres

Une vague d'entreprises de sécurité et de technologie a révélé des vols de données après que des attaquants suivis sous le nom d'UNC6395 ont détourné des jetons OAuth volés à l'intégration du chatbot Drift de Salesloft pour exporter des données de centaines d'environnements Salesforce connectés.

Victim
Salesloft Drift / Salesforce customers (UNC6395 supply-chain wave)