Корпорация Microsoft опубликовала результаты расследования активности злоумышленников, ассоциируемых с группировкой ShinyHunters. Согласно документу, в период с середины 2025 по середину 2026 года были зафиксированы серии целенаправленных атак на клиентов облачной CRM-платформы Salesforce. Основными векторами вторжения стали голосовой фишинг, компрометация цепочки поставок и эксплуатация неправильно настроенного гостевого доступа. Объединяющим элементом всех трёх сценариев стало злоупотребление доверенными OAuth-отношениями, что позволило атакующим получить несанкционированный доступ, похитить данные и закрепиться в системах жертв.
Описание
Microsoft отмечает, что атаки затронули множество клиентов из различных отраслей, включая розничную торговлю, образование и производство. Злоумышленники не эксплуатировали уязвимости в самом Salesforce. Вместо этого они использовали легитимные механизмы аутентификации и интеграции, что делало их действия практически неотличимыми от обычной активности пользователей и приложений.
Первый и наиболее прямой путь вторжения базировался на голосовом фишинге. Начиная с середины 2025 года, злоумышленники, выдавая себя за сотрудников службы технической поддержки, связывались с работниками целевых организаций. В ходе телефонного разговора они социально инженерией добивались от жертвы авторизации вредоносного приложения в её экземпляре Salesforce. В нескольких подтверждённых случаях атакующие направляли пользователя через стандартный workflow согласования OAuth, убеждая его предоставить доступ программе, замаскированной под легитимный инструмент Salesforce Data Loader. После того как жертва давала согласие, такое приложение получало высокие привилегии. Злоумышленники начинали выполнять API-вызовы от имени скомпрометированного пользователя, что позволяло им перечислять экземпляры Salesforce, принадлежащие организации, получать постоянный доступ к данным CRM и, в отдельных случаях, перемещаться в другие SaaS-платформы через обнаруженные учётные данные. Этот метод полностью опирается на доверенный OAuth-протокол и не требует использования вредоносного кода или повторного ввода паролей.
Второй вектор представлял собой более сложную атаку на цепочку поставок. После начальных вторжений злоумышленники перешли к компрометации сторонних поставщиков SaaS, чьи решения интегрируются с Salesforce через OAuth-токены. В августе 2025 года были скомпрометированы учётные данные сервиса Salesloft Drift. Атакующие получили секреты подключения, используемые другими приложениями в экосистеме, и применили OAuth-токены для доступа к нескольким экземплярам Salesforce клиентов. Затем, в ноябре 2025 года, аналогичная кампания затронула приложения Gainsight, интегрированные с Salesforce. В июне 2026 года инцидент произошёл с платформой рыночной аналитики Klue, где действовала группа Storm-3138. Во всех этих случаях злоумышленники, используя скомпрометированные интеграции, проводили разведку, выполняли массовые запросы данных и похищали конфиденциальные записи CRM, включая сведения об аккаунтах, контактах и обращениях в службу поддержки. При этом в журналах аутентификации не возникало аномалий, поскольку активность шла через доверенные внешние подключения.
Третий путь, по данным Microsoft, связан с неправильной конфигурацией гостевого доступа. В ходе недавних кампаний был зафиксирован всплеск подозрительной активности гостевых пользователей, направленной на конечные точки Aura framework в Salesforce. Злоумышленники использовали неаутентифицированный доступ к функциональности Aura и применяли GraphQL-запросы для систематического перебора и извлечения данных. Они не эксплуатировали уязвимость в программном обеспечении, а пользовались ошибочно настроенными разрешениями для гостей. Комбинируя цепочки Aura-запросов, атакующие обходили стандартные ограничения на объём извлекаемых записей и выгружали значительно большие объёмы данных, чем это было бы доступно обычному гостю.
Как поясняется в телеметрии Microsoft, все три сценария объединяет принцип наследования доверенных привилегий. Злоумышленники не взламывали Salesforce напрямую. Они получали доступ через легитимные учётные записи, одобренные OAuth-приложения и санкционированные интеграции. Традиционные средства обнаружения, ориентированные на аномалии входа в систему, оказывались неэффективны. Именно эта особенность - незаметность для стандартных систем мониторинга - создаёт высокий риск для конфиденциальных данных и смежных SaaS-экосистем.
В ответ на выявленные угрозы Microsoft расширила возможности продукта Defender for Cloud Apps для работы с Salesforce. Обновлённый коннектор поддерживает интеграцию с фреймворком Real-Time Event Monitoring в рамках Salesforce Shield. Это обеспечивает практически мгновенное обнаружение событий безопасности. Кроме того, добавлена атрибуция подключённых приложений с указанием их идентификаторов и предоставленных OAuth-разрешений. В панели управления теперь доступен улучшенный контекст по сессиям, учётным записям и API-активности, что облегчает расследование инцидентов.
Для профилактики Microsoft представила новые возможности оценки рисков подключённых OAuth-приложений. Система присваивает каждому приложению числовой показатель (от 0 до 100) на основе таких факторов, как шаблоны использования, чувствительность разрешений и поведенческие сигналы. Это позволяет командам безопасности расставлять приоритеты и сосредоточиться на наиболее опасных объектах. Также появилась возможность выявлять неиспользуемые приложения, которые остаются в системе и сохраняют ненужные привилегии. Администраторы могут настраивать пользовательские политики на основе пороговых значений риска для автоматического срабатывания оповещений.
Ключевые меры защиты, рекомендованные Microsoft, включают подключение экземпляров Salesforce к Defender for Cloud Apps для получения улучшенной видимости, следование рекомендациям безопасности от Salesforce, настройку разрешений для гостевых пользователей Experience Cloud и регулярный мониторинг журналов событий Salesforce. Компания также подчёркивает, что улучшение обнаружения должно сопровождаться усилением превентивного контроля: необходимо регулярно проверять все интегрированные OAuth-приложения, отзывать доступ у неиспользуемых и подтверждать оправданность высоких привилегий.
Выводы Microsoft подтверждают тенденцию: злоумышленники всё чаще отказываются от классических эксплойтов в пользу злоупотребления доверенными механизмами современных облачных платформ. Атаки на Salesforce через OAuth и сторонние интеграции наглядно демонстрируют, что одна скомпрометированная точка входа - будь то сотрудник, обманутый по телефону, или уязвимый поставщик ПО - способна быстро привести к масштабной утечке данных. Организациям, активно использующим SaaS-инструменты, необходимо пересмотреть модели мониторинга и перейти от контроля входа к непрерывному аудиту действий приложений и учётных записей в целевых системах.
Индикаторы компрометации
IPv4
- 103.75.11.78
- 138.226.246.94
- 212.86.125.24
- 213.111.148.90
- 94.154.32.160