Μια εξελιγμένη επίθεση στην αλυσίδα εφοδιασμού που επηρέασε πάνω από 700 οργανισμούς, συμπεριλαμβανομένων μεγάλων εταιρειών κυβερνοασφάλειας, έχει εντοπιστεί πίσω από παραβίαση του λογαριασμού GitHub του Salesloft Drift, η οποία ξεκίνησε ήδη από τον Μάρτιο του 2025. Σε μια ενημέρωση στις 6 Σεπτεμβρίου 2025, η Salesloft επιβεβαίωσε ότι μια έρευνα από την εταιρεία κυβερνοασφάλειας Mandiant διαπίστωσε ότι οι επιτιθέμενοι εκμεταλλεύτηκαν αυτήν την αρχική πρόσβαση για να κλέψουν τελικά OAuth tokens από την πλατφόρμα συνομιλίας Salesloft Drift, οδηγώντας σε εκτεταμένη κλοπή δεδομένων από τα συστήματα των πελατών.
Δείτε επίσης: Η PagerDuty επιβεβαιώνει παραβίαση μετά τη διαρροή της Salesforce

Η έρευνα, η οποία ξεκίνησε στις 28 Αυγούστου, αποκάλυψε ότι οι επιτιθέμενοι είχαν πρόσβαση στον λογαριασμό GitHub της Salesloft από τον Μάρτιο έως τον Ιούνιο του 2025. Κατά τη διάρκεια αυτής της περιόδου, οι επιτιθέμενοι κατέβασαν περιεχόμενο από ιδιωτικά αποθετήρια, πρόσθεσαν έναν χρήστη επισκέπτη και δημιούργησαν ροές εργασίας ενώ διεξήγαγαν αναγνώριση τόσο στο περιβάλλον εφαρμογών της Salesloft όσο και του Drift. Αν και η ίδια η πλατφόρμα Salesloft δεν παραβιάστηκε, οι επιτιθέμενοι μετακινήθηκαν στο περιβάλλον AWS της Drift, όπου κατάφεραν να αποκτήσουν OAuth tokens για τεχνολογικές ενσωματώσεις πελατών.
Ο επιτιθέμενος, που αναγνωρίστηκε από την Ομάδα Πληροφοριών Απειλών της Google ως UNC6395, χρησιμοποίησε αυτά τα κλεμμένα tokens μεταξύ 8 και 18 Αυγούστου για να αποκτήσει πρόσβαση και να εξάγει δεδομένα από τις ενσωματωμένες εφαρμογές των πελατών, κυρίως από περιπτώσεις του Salesforce. Τα κλεμμένα δεδομένα περιλάμβαναν κυρίως πληροφορίες επαφών επιχειρήσεων, όπως ονόματα, διευθύνσεις email και τίτλους εργασίας, καθώς και περιεχόμενο από υποθέσεις υποστήριξης.
Δείτε ακόμα: Η Salesloft αποσύρει για λίγο το Drift μετά την κλοπή OAuth Tokens

Η παραβίαση επηρέασε μια ευρεία γκάμα υψηλού προφίλ εταιρειών, συμπεριλαμβανομένων των Cloudflare, Zscaler, Palo Alto Networks, PagerDuty και SpyCloud. Το περιστατικό θεωρείται μία από τις μεγαλύτερες πρόσφατες επιθέσεις στην αλυσίδα εφοδιασμού SaaS, υπογραμμίζοντας τους κινδύνους που σχετίζονται με τις ενσωματώσεις εφαρμογών τρίτων. Σε απάντηση στην επίθεση, η Salesloft συνεργάστηκε με την Mandiant και έλαβε αποφασιστικά μέτρα για να περιορίσει την απειλή. Η εταιρεία απέσυρε πλήρως την πλατφόρμα Drift, απομόνωσε την υποδομή της και ανανέωσε όλα τα επηρεασμένα διαπιστευτήρια.
Η Mandiant έχει έκτοτε επαληθεύσει ότι το περιστατικό έχει περιοριστεί και ότι ο τεχνικός διαχωρισμός μεταξύ των περιβαλλόντων Salesloft και Drift απέτρεψε τους επιτιθέμενους από το να κινηθούν πλευρικά. Η εστίαση της έρευνας έχει πλέον μετατοπιστεί σε μια ανασκόπηση διασφάλισης ποιότητας. Η Salesloft έχει εκδώσει οδηγίες προς τους συνεργάτες της, προτείνοντας να ανακαλέσουν προληπτικά το υπάρχον κλειδί API για όλες τις εφαρμογές τρίτων που είναι ενσωματωμένες με το Drift.
Δείτε επίσης: Η Zscaler επιβεβαιώνει παραβίαση δεδομένων μετά την επίθεση στο Salesloft Drift

Η εταιρεία δημοσίευσε επίσης μια λίστα με Δείκτες Παραβίασης (IOCs), συμπεριλαμβανομένων κακόβουλων διευθύνσεων IP και user-agent strings, για να βοηθήσει τους πελάτες να αναζητήσουν ύποπτη δραστηριότητα στα δικά τους αρχεία καταγραφής. Ενώ μια ομάδα που ονομάζεται “Scattered LAPSUS$ Hunters 4.0” ανέλαβε την ευθύνη, οι ερευνητές δεν έχουν βρει αξιόπιστα στοιχεία για να υποστηρίξουν αυτόν τον ισχυρισμό.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
