Η Cloudflare επιβεβαίωσε μια παραβίαση δεδομένων, κατά την οποία ένας απειλητικός παράγοντας απέκτησε πρόσβαση και έκλεψε δεδομένα πελατών από το περιβάλλον Salesforce της εταιρείας.

Η παραβίαση ήταν μέρος μιας ευρύτερης επίθεσης στην αλυσίδα εφοδιασμού, που εκμεταλλεύτηκε μια ευπάθεια στην ενσωμάτωση του chatbot Salesloft Drift, επηρεάζοντας εκατοντάδες οργανισμούς παγκοσμίως.
Σε μια λεπτομερή αποκάλυψη, η Cloudflare εξήγησε ότι ο απειλητικός παράγοντας (τον οποίο ονόμασε GRUB1), απέκτησε μη εξουσιοδοτημένη πρόσβαση στο περιβάλλον Salesforce μεταξύ 12 και 17 Αυγούστου 2025.
Η εταιρεία χρησιμοποιεί το Salesforce για την υποστήριξη πελατών και τη διαχείριση εσωτερικών υποθέσεων. Οι χάκερς κατάφεραν να εξάγουν δεδομένα από Salesforce “cases”, τα οποία είναι κυρίως αιτήματα υποστήριξης πελατών.
Δείτε επίσης: Η Clοudflare μπλόκαρε τη μεγαλύτερη DDoS επίθεση (11.5 Tbps)
Cloudflare: Παραβίαση δεδομένων
Οι πληροφορίες που παραβιάστηκαν περιορίστηκαν στα πεδία κειμένου αυτών των cases υποστήριξης. Αυτά τα δεδομένα περιλαμβάνουν πληροφορίες επικοινωνίας πελατών, γραμμές θέματος υποθέσεων και το “σώμα” της αλληλογραφίας. Η Clοudflare τόνισε ότι, ενώ δεν ζητούν από τους πελάτες να μοιράζονται ευαίσθητες πληροφορίες στα αιτήματα υποστήριξης, οποιαδήποτε διαπιστευτήρια, κλειδιά API, αρχεία καταγραφής ή κωδικοί πρόσβασης που μπορεί να έχουν επικολλήσει οι πελάτες στα πεδία κειμένου πρέπει τώρα να θεωρούνται παραβιασμένα.
Δεν υπήρξε πρόσβαση σε συνημμένα των υποθέσεων και καμία υπηρεσία ή βασική υποδομή της Cloudflare δεν παραβιάστηκε ως αποτέλεσμα αυτού του περιστατικού.

Ως μέρος της απάντησής της, η Cloudflare διεξήγαγε έρευνα για τα κλεμμένα δεδομένα και ανακάλυψε 104 από τα δικά της API tokens. Αν και δεν συνδέθηκαν με ύποπτη δραστηριότητα, αυτά τα tokens έχουν αντικατασταθεί ως προληπτικό μέτρο. Όλοι οι πελάτες των οποίων τα δεδομένα παραβιάστηκαν έχουν ενημερωθεί από την Clοudflare από τις 2 Σεπτεμβρίου 2025.
Η έρευνα αποκάλυψε ότι η επίθεση ξεκίνησε με reconnaissance στις 9 Αυγούστου, με την αρχική παραβίαση να συμβαίνει στις 12 Αυγούστου. Ο απειλητικός παράγοντας χρησιμοποίησε τα κλεμμένα διαπιστευτήρια από την ενσωμάτωση του Salesloft Drift για να αποκτήσει πρόσβαση και να εξερευνήσει συστηματικά το περιβάλλον Salesforce της Cloudflare. Στις 17 Αυγούστου, προχώρησε με εξαγωγή των δεδομένων των support cases.
Δείτε επίσης: Το Γραφείο Γενικού Εισαγγελέα της Πενσυλβάνια υπέστη ransomware επίθεση
Η αντίδραση της Cloudflare
Η Clοudflare ενημερώθηκε επίσημα για την ευπάθεια από τη Salesforce και τη Salesloft στις 23 Αυγούστου, οπότε ξεκίνησε την έρευνα και έλαβε πρόσθετα μέτρα για την αντιμετώπιση του περιστατικού.
Οι προσπάθειες αποκατάστασης της εταιρείας περιλάμβαναν την άμεση απενεργοποίηση της παραβιασμένης ενσωμάτωσης Drift, την αντικατάσταση διαπιστευτηρίων για όλες τις υπηρεσίες τρίτων που συνδέονται με το Salesforce και την ανάλυση των κλεμμένων δεδομένων για τον προσδιορισμό της επίδρασης στους πελάτες.
Σε δήλωσή της, η Cloudflare ανέλαβε την ευθύνη για το περιστατικό, λέγοντας: “Είμαστε υπεύθυνοι για την επιλογή των εργαλείων που χρησιμοποιούμε για την υποστήριξη της επιχείρησής μας. Αυτή η παραβίαση απογοήτευσε τους πελάτες μας. Για αυτό, ζητούμε ειλικρινά συγγνώμη“. Η εταιρεία προτρέπει όλους τους πελάτες να αντικαταστήσουν οποιαδήποτε διαπιστευτήρια μπορεί να έχουν μοιραστεί μέσω του καναλιού υποστήριξης.
Δείτε επίσης: Η Jaguar Land Rover υπέστη κυβερνοεπίθεση
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το περιστατικό υπογραμμίζει τους αυξανόμενους κινδύνους που σχετίζονται με τις ενσωματώσεις τρίτων στο οικοσύστημα SaaS.

Άλλα θύματα της επίθεσης Salesloft
Επιβεβαιωμένα θύματα αυτής της επίθεσης στην αλυσίδα εφοδιασμού είναι οι:
Palo Alto Networks: Η εταιρεία κυβερνοασφάλειας επιβεβαίωσε την έκθεση επιχειρηματικών πληροφοριών επικοινωνίας και εσωτερικών δεδομένων πωλήσεων από την πλατφόρμα CRM της.
Zscaler: Η εταιρεία ασφάλειας cloud ανέφερε ότι πληροφορίες πελατών, συμπεριλαμβανομένων ονομάτων, στοιχείων επικοινωνίας και κάποιου περιεχομένου υποθέσεων υποστήριξης, παραβιάστηκαν.
Google: Η Google επιβεβαίωσε ότι ένας “πολύ μικρός αριθμός” λογαριασμών Workspace επηρεάστηκε μέσω των παραβιασμένων tokens.
Η παραβίαση δεδομένων της Cloudflare και των υπόλοιπων εταιρειών αναδεικνύει μια από τις μεγαλύτερες αδυναμίες του σύγχρονου SaaS οικοσυστήματος: τις εξαρτήσεις από τρίτους παρόχους. Ακόμη και μια κορυφαία εταιρεία μπορεί να εκτεθεί εξαιτίας μιας ευπάθειας σε ένα εργαλείο ενσωμάτωσης που, υπό κανονικές συνθήκες, θεωρείται αθώο. Το περιστατικό αποδεικνύει ότι η ασφάλεια δεν είναι μόνο ζήτημα θωράκισης της δικής σου υποδομής, αλλά και συνεχούς αξιολόγησης όλων των συνεργατών. Για τις επιχειρήσεις, η υπόθεση Clοudflare λειτουργεί ως υπενθύμιση ότι οι αλυσίδες εφοδιασμού στο cloud μπορούν να γίνουν το πιο ευάλωτο σημείο άμυνας.
