ShinyHunters атакуват Salesforce чрез уязвимата Gainsight интеграция

Сложна supply chain атака компрометира данни на стотици организации, като инцидентът е свързан с критична интеграция между платформата за управление на клиентски успех Gainsight и CRM гиганта Salesforce.

Хакерската група ShinyHunters пое отговорност за атаката, която според източници засяга над 200 компании. Важен детайл е, че пробивът не е в самата Salesforce платформа, а чрез експлоатиране на доверената връзка с трета страна.

Как се случи пробивът

На 20 ноември 2025 г. Salesforce предприе спешни действия, временно деактивирайки връзката между Gainsight приложенията и Salesforce екосистемата след засичане на „необичайна активност“.

Механизъм на атаката:

  • Атакуващите са използвали OAuth токени, предоставящи на приложенията цифрови „пропуски“ за достъп.

  • Чрез откраднати токени хакерите са могли да заобиколят многофакторна автентикация и стандартни защитни механизми, представяйки се като доверено приложение.

  • Методът позволява латерално движение в облачната среда, невидимо за традиционните защити.

Salesforce уточни, че платформата не е уязвима сама по себе си, а пробивът е резултат от управлението на външната интеграция и токени на Gainsight.

Индикатори за компрометация (IoC)

Атаката е свързана с множество IP адреси и подозрителни user agent-и, включително VPN и прокси услуги като Mullvad, Surfshark, Proton и Tor, както и Python скриптове за автоматизирано извличане на данни.

Примери:

  • IP: 198.54.135[.]148 – Mullvad VPN; рекогниция и неоторизиран достъп

  • User Agent: python-requests/2.28[.]1 – неочакван агент за Gainsight интеграция

  • IP: 3.239.45[.]43 – AWS; рекогниция срещу клиенти с компрометирани токени

Тези индикатори позволяват на администраторите да идентифицират аномалии и потенциални компрометирани интеграции.

Препоръки за SaaS администратори

  • Преглед и ревокация на OAuth токени за всички неподдържани или подозрителни интеграции.

  • Следене на официални уведомления от Salesforce и Gainsight за всеки признак на компрометирани приложения.

  • Връщане на идентификационни данни при засичане на аномалии.

  • Периодичен одит на всички свързани SaaS приложения, за да се предотврати бъдещо неправомерно използване на доверени връзки.

Този инцидент подчертава новото направление в киберпрестъпленията – атаки, насочени към идентичности и токени, вместо към традиционните уязвимости на софтуера.

e-security.bg

Подобни

HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic
CISA предупреди за активни атаки срещу Microsoft SharePoint
16.07.2026
CISA__headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy