Възраждане на Scattered Lapsus$ Hunters и нови атаки срещу Salesforce

След като миналия месец обявиха „сбогом“, киберизнудвачите от групата Scattered Lapsus$ Hunters се завърнаха с нов уебсайт в Dark Web, съдържащ откраднати данни от Salesforce и списък с десетки предполагаеми жертви.

Състав на групата и история

Scattered Lapsus$ Hunters представлява обединение на Scattered Spider, Lapsus$ и ShinyHunters, които първо се появиха през лятото в публичен Telegram канал. Няколко седмици по-късно те публикуваха прощално съобщение, заявявайки, че трите групи и други участници са „решили да изчезнат“.

Въпреки това, тази седмица групата се завърна с Dark Web сайт, посветен на кражбите на данни от Salesforce. Една от кампаниите е свързана с групата, проследена от Google като UNC6040, която се представя за ShinyHunters в опитите си за изнудване.

Методология на атаките

  • UNC6040 използва vishing обаждания, за да убеди IT персонала да предостави достъп или креденшъли за Salesforce средата.

  • Атакуващите се представят като трета страна доставчик и са таргетирали потребители с повишен достъп и до други SaaS приложения.

  • На сайта си групата твърди, че разполага с приблизително 1 милиард записа и 39 организации-жертви, с пробни данни за демонстрация.

Сайтът обявява краен срок 10 октомври, след който заплашва да публикува цялата открадната информация, ако изискванията им не бъдат изпълнени.

Реакция на Salesforce

Salesforce излезе с официално изявление, че:

  • Няма индикации за компрометиране на самата платформа.

  • Изнудването е свързано с преди това или недоказани инциденти.

  • Компанията продължава да подкрепя засегнатите клиенти.

Потенциални жертви и щети

  • Сред 39-те изброени организации има известни марки, които не са съобщавали за пробиви преди това, както и такива с вече известни инциденти, като Chanel и Qantas Airways.

  • Групата твърди, че данните включват лични идентификационни данни (PII) – социални номера, шофьорски книжки, дати на раждане.

  • Заявено е и сътрудничество с юридически фирми и регулаторни органи, които биха могли да предприемат действия срещу Salesforce.

Втора кампания: UNC6395 и Salesloft Drift

  • UNC6395 използва откраднати OAuth токени от Salesloft Drift за достъп до Salesforce среди на клиенти.

  • Засегнати са множество технологични компании: Palo Alto Networks, Zscaler, Cloudflare, Proofpoint, Qualys, Tenable, Bugcrowd.

  • Анализатори подчертават, че кооперацията между Scattered Spider, Lapsus$ и ShinyHunters вероятно е организирана, с разделение на роли: първоначален достъп, кражба на данни и изнудване.

Препоръки за защита

Според Mandiant организациите трябва да:

  • Бъдят нащрек за социално инженерство.

  • Внедрят допълнителни нива на проверка при обаждания към IT help desk – както за вътрешни служители, така и за трети страни.

  • Подсилят OAuth и 2FA политики, за да ограничат риска от неоторизиран достъп.

e-security.bg

Подобни

Държавни хакери използват Gemini на Google
12.02.2026
google-gemini
SSHStalker - нов Linux ботнет възражда IRC като C2 механизъм
12.02.2026
u_z3u7n7e7-penguins-5414467_640
LummaStealer се завръща с нова сила чрез CastleLoader
12.02.2026
stealer
Атаката DeadVax: изключително сложна фишинг кампания
9.02.2026
malware-phishing-header
APT28 използва нова уязвимост в Microsoft Office за кампания срещу Европа
9.02.2026
spying-4270361_640
Shadow Campaigns: Глобална операция с ясен геополитически фокус
9.02.2026
Cyberattack_b

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Вишинг измами срещу потребители на Revolut
11.12.2025
revolut
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.