Yöntemleri veri gaspı grubuyla aynı doğrultuda olan saldırganlar Parlak Avcılar Geçtiğimiz yılı, platformdaki tek bir kusurdan bile yararlanmadan kurumsal Salesforce ortamlarına girerek geçirdim.
Bunun yolu, genellikle Salesforce'u etrafındaki uygulamalara ve üçüncü taraf satıcılara bağlayan OAuth bağlantıları aracılığıyla kuruluşun zaten genişlettiği güvendi.
In 13 Temmuz'da yayınlanan araştırmaMicrosoft, 2025 ortasından 2026 ortasına kadar süren kampanyaları üç farklı teknikle eşleştirdi. Ayrıca etkinlik kimlik doğrulama günlüklerindeki eksiklikleri gidermeyi amaçlayan yeni algılama ve yönetim araçlarını kullanıma sunmak için Salesforce ile birlikte çalıştı.
Bunu yakalamayı zorlaştıran da budur. Erişim, bağlı bir uygulamayı onaylayan gerçek bir kullanıcıdan veya şirketin zaten güvendiği bir entegrasyondan geldiğinde, trafik sıradan kullanım gibi okunur ve oturum açma ve kimlik doğrulama izleme, onu zar zor kaydeder.
Önemli olan, uygulamanın veya hesabın devreye girdikten sonra ne yaptığıdır ve çoğu Salesforce günlük kaydı tam olarak bunu göstermek için tasarlanmamıştır.
Microsoft, etkinliği üç izinsiz giriş yoluna gruplandırır:
- istek uyandıran çağrılarÇalışanları kötü amaçlı bağlantılı bir uygulamayı onaylamaları için kandıran,
- çalınan OAuth jetonlarıgüvenliği ihlal edilmiş yazılım satıcılarından ve
- yanlış yapılandırılmış konuk erişimiSalesforce sitelerine.
Her biri geçen yılki bir Salesforce olayıyla eşleşiyor ve Microsoft, perakende, eğitim ve üretim de dahil olmak üzere sektörlerdeki kiracılar arasındaki etkinliği gördüğünü söylüyor.
Telefon görüşmesi
İlk yol, tüm koşuyu başlatan yoldur. 2025'in ortalarından itibaren aktörler, BT desteği gibi görünen sesli kimlik avı (vishing) çağrıları yaptı ve Salesforce'un OAuth onay ekranı aracılığıyla çalışanlarla konuşarak, Salesforce'un kendi Veri Yükleyici aracı gibi görünen, saldırgan tarafından kontrol edilen bağlantılı bir uygulamayı yetkilendirmelerini sağladı.
İzin verildikten sonra uygulama, söz konusu kullanıcı adına API çağrıları yaparak saldırganların kuruluşun Salesforce verilerini numaralandırmasına, CRM kayıtlarına kalıcı erişime sahip olmasına ve diğer SaaS platformlarına kapıyı açabilecek kimlik bilgilerini avlamasına olanak tanıyabiliyor.
Kötü amaçlı yazılım yok, çalınan şifre tekrarı yok. Sadece bir telefon görüşmesi ve bir onay tıklaması.
Bu, Google'ın Tehdit İstihbarat Grubu (GTIG) ve Mandiant'ın kampanyasıdır. 2025'in ortasında belgelendi, ilk erişimi UNC6040 olarak ve takip eden gaspı UNC6240 olarak takip ediyor, her ikisi de kurbanlara daha fazla dayanmak için ShinyHunters olduklarını iddia ediyordu.
Google, Haziran 2025'te kendi kurumsal Salesforce örneklerinden birinin saldırıya uğradığını doğruladı; saldırganlar, Google onları kesmeden önce büyük ölçüde kamuya açık iş iletişim verilerini ele geçirdi. Aynı dalga, Adidas, Qantas, Allianz Life ve birkaç LVMH markasının da hedef olarak adlandırıldığı Chanel ve Pandora'daki ihlallerle açıkça bağlantılıydı.
Mandiant'ın savunmacılara tavsiyesi açıktı: Bu çağrılar yardım masasının yardımcı olma içgüdüsünden yararlanıyor, standart kimlik kontrolleri çoğu zaman geçerli olmuyor ve güvenli hareket telefonu kapatıp iyi olduğu bilinen bir kanaldan tekrar aramak.
Güvenilir satıcılardan çalınan tokenlar
İkinci yol ise çalışanı tamamen atlıyor. Saldırganlar, bir kullanıcıya kimlik avı yapmak yerine, uygulaması zaten müşterilerinin Salesforce kuruluşlarına OAuth erişimine sahip olan üçüncü taraf bir satıcının güvenliğini ihlal ediyor, bağlantı sırlarını veya belirteçlerini çalıyor ve bunları birçok aşağı akış örneğinde aynı anda veri sorgulamak ve dışa aktarmak için kullanıyor.
Trafik onaylı bir entegrasyondan geldiğinden oturum açma alarmlarını tetiklemez ve normal otomasyona karışır.
Microsoft burada üç olaya dikkat çekiyor. Ağustos 2025 Salesloft Drift uzlaşması Bunlardan en büyüğü ve en açık olanı: Saldırganlar, Drift AI sohbet entegrasyonuna bağlı OAuth ve yenileme belirteçlerini çaldı ve bunları Salesforce müşteri ortamlarına karşı kullandı.
Google, Drift token hırsızlığının potansiyel olarak aralarında Cloudflare, Zscaler, Palo Alto Networks, Proofpoint, PagerDuty ve Tanium'un da bulunduğu 700'den fazla kuruluşu açığa çıkardığını tahmin etti. Google, kümeyi UNC6395 olarak izler; Cloudflare'in Cloudforce One'ı buna GRUB1 adını veriyor.
Salesloft daha sonra temel nedeni, saldırganın Mart 2025 gibi erken bir tarihte Drift'in AWS ortamına ulaşmak ve tokenları toplamak için kullanılan GitHub hesabına erişiminin izini sürdü. Operatörler sırlar için oradaydı; AWS anahtarları, Snowflake belirteçleri ve parolalar için destek vakalarını ve diğer nesneleri incelemek üzere SOQL sorguları çalıştırıyor, ardından soruşturma yapan herkesi yavaşlatmak için sorgu işlerini siliyorlardı.
Kasım 2025'te Gainsight olayı aynı oyunu farklı bir satıcıya karşı yürüttü. Salesforce, olağandışı API etkinliğini tespit ettikten sonra Gainsight tarafından yayınlanan uygulamaları geri çekti ve GTIG, kampanyayı etkilenen 200'den fazla Salesforce örneğindeki ShinyHunters bağlı kuruluşlarına bağladı.
ShinyHunters adının arkasındaki kişiler, Salesloft ve Gainsight dalgalarının birlikte 1.000'e yakın kuruluşa ulaştığını iddia etti; bu rakam bağımsız olarak doğrulanmadı.
Haziran 2026'dan itibaren en son vaka, Klue uzlaşmasıdır. Saldırganlar, rekabet istihbaratı platformuna, uzun süredir kullanılmayan ancak hâlâ aktif olan ve hiçbir zaman dağıtılmayan bir test entegrasyonundan kalan eski kimlik bilgileri aracılığıyla girdiler, müşterilerin OAuth token'larını toplayan bir kod güncellemesi yayınladılar ve bunları,Huntressve Recorded Future dahil olmak üzere Klue müşterilerine ait Salesforce ve Gong verilerine ulaşmak için kullandılar.
Microsoft, Klue aktörünü Storm-3138 olarak takip ediyor. Raporlara çapraz referans veren herkes için bir isim sorunu: Huntress ve Datadog da dahil olmak üzere sektörün çoğu, Klue gaspını kendisine Icarus adını veren bir gruba bağlıyor ve ShinyHunters olduğunu iddia eden bir Telegram hesabı da bu durumdan payını aldı.
Etiketler bulanıklaşıyor çünkü bu kimlikler örtüşüyor ve fırsatçı bir şekilde sahipleniliyor, bu da tüm kampanyalar için geçerli.
Konuk erişimi açık bırakıldı
Üçüncü yol hiçbir kimlik bilgilerine ihtiyaç duymuyor. Microsoft, Experience Cloud sitelerinin arkasındaki çerçeve olan Salesforce Aura uç noktalarına karşı şüpheli konuk kullanıcı etkinliğinde bir artış gördü. Konuk kullanıcı izinlerinin yanlış yapılandırıldığı durumlarda aktörler, kimlik doğrulaması yapmadan Aura işlevselliğine ulaştı.
GraphQL Aura denetleyicisini çağırarak, kayıtları standart 2.000 kayıt sorgu sınırını aşan kayıtlara çekmek için imleç tabanlı sayfalandırmayı kullandılar ve konuk rolünün açığa vurması gerekenden çok daha fazlasıyla yola çıktılar.
Microsoft'un ilgili algılaması, bu uç noktaları araştırmak için kullanılanAuraInspector aracına işaret eder. Hiçbir istismar söz konusu değildi. Organizasyon, konuk rolüne olması gerekenden fazlasını görme olanağını bırakmıştı ve oyuncular da onu sonuna kadar okudular.
Microsoft ve Salesforce'un bunu yakalamak için gönderdiği şeyler
Var olan sinyal, erişimden sonra ne olduğuna bağlıdır: hangi bağlı uygulamanın arama yaptığı, hangi OAuth kapsamlarına sahip olduğu, ne kadar sorgulama yaptığı ve bunların herhangi birinin kiracı için normal olup olmadığı.
Microsoft, Bulut Uygulamaları için Defender'da tam olarak bunu ortaya çıkarmak için Salesforce ile çalıştı. Salesforce Shield Etkinlik İzleme çalıştıran müşteriler için yükseltilmiş Salesforce bağlayıcı, gerçek zamanlıya yakın algılama için Gerçek Zamanlı Etkinlik İzleme çerçevesini içerir ve bağlı uygulama ilişkilendirmesi ekleyerek etkinliği belirli bir uygulama kimliğine ve ona verilen OAuth kapsamlarına bağlar, ayrıca daha fazla oturum ve API bağlamı sağlar.
Microsoft, algılamanın yanı sıra, bağlı OAuth uygulamaları için duruş ve yönetim özellikleri ekledi: yükseltilmiş kapsamlara sahip yüksek ayrıcalıklı uygulamaların görünümü, canlı izinleri korurken 90 gün veya daha uzun süre etkin olmayan kullanılmayan uygulamaları ortaya çıkarmanın bir yolu ve ekiplerin uyarılara ve politikalara bağlayabileceği uygulama başına 0 ila 100 arasında bir risk puanı.
Amaç, aşırı izin verilen ve unutulan entegrasyonları başkasından önce bulmaktır.
OAuth saldırı yüzeyini daraltma
Microsoft'un kılavuzu pratiktir ve satıcıların her olaydan sonra söyledikleriyle eşleşir: Ekstra telemetri için Salesforce örneklerini Bulut Uygulamaları için Defender'a bağlayın, Salesforce olay günlüklerini açın ve gerçekten izleyin ve Experience Cloud konuk kullanıcı erişimini kilitleyin.
Ürüne özel adımların ötesinde, dayanıklı düzeltmeler tanıdık olanlardır. Bağlı uygulamaların envanterini çıkarın, kimsenin kullanmadığı uygulamaları kesin, geri kalanını en az ayrıcalıkla kapsayın ve bir entegrasyon tuhaf davranmaya başladığı anda belirteçleri iptal etmeye ve döndürmeye hazır olun.
Her üç yolun altındaki model aynıdır. Çoğu şirketin son on yılda oluşturmak için harcadığı kimlik kontrolleri insan oturum açma işlemlerine göre yapıldı: MFA, koşullu erişim ve oturum politikaları. Modern bir Salesforce yığınında asıl işi yapan OAuth uygulamaları, entegrasyon hesapları ve hizmet kimlik bilgileri çoğunlukla tüm bunların dışında, izlenmeden ve aşırı izin verilerek duruyor.
Bunu çözen saldırganlar bunu bir yıl boyunca yürüttüler ve birden fazla kez giriş, birisinin kapatmayı unuttuğu bir kimlik bilgisinden daha egzotik bir şey değildi.
Hacker News, bu kampanyaların arkasındaki aktörlerle ilgili daha ayrıntılı bilgi almak için Microsoft'la iletişime geçti ve herhangi bir yanıtla bu hikayeyi güncelleyecek.

