Эксперты опубликовали разбор атаки UNC6395 на цепочку поставок Salesloft Drift. Группировка с марта по август 2025 года держала доступ к GitHub-репозиторию Salesloft, через захардкоженные AWS-ключи прошла в облако Drift и похитила долгоживущие OAuth refresh-токены Salesforce, которыми владело приложение. С 8 по 18 августа атакующие чужими легитимными токенами обходили MFA и выкачали данные более чем из 700 организаций.
Токены принадлежали приложению, а не человеку: MFA и условные политики Salesforce на них не действуют, а refresh-токены по умолчанию живут до отзыва. Трафик маскировался под обычную работу Drift — пара запросов в секунду на тенант. По данным Cloudflare, в похищенных тикетах нашли 104 API-токена клиентов; финальная выгрузка данных прошла 17 августа.
#полезное
Join our
