Μια νέα υπόθεση κυβερνοεκβιασμού συγκλονίζει τον επιχειρηματικό κόσμο, καθώς ομάδα χάκερ εγκαινίασε ιστότοπο διαρροής δεδομένων με στόχο να πιέσει δεκάδες διεθνείς εταιρείες που επλήγησαν από πρόσφατες παραβιάσεις της πλατφόρμας Salesforce. Οι δράστες, που παρουσιάζονται ως συμμαχία μεταξύ των διαβόητων ShinyHunters, Scattered Spider και Lapsus$, υπογράφουν συλλογικά τις επιθέσεις τους με το όνομα “Scattered Lapsus$ Hunters”.

Στον ιστότοπο διαρροής εμφανίζονται ήδη 39 μεγάλες εταιρείες, ανάμεσά τους οι FedEx, Disney/Hulu, Marriott, Google, Cisco, Toyota, Adidas, Chanel και IKEA. Για καθεμία παρουσιάζονται δείγματα δεδομένων που φέρεται να κλάπηκαν, με σαφή προειδοποίηση: αν δεν υπάρξει επικοινωνία και πληρωμή λύτρων έως τις 10 Οκτωβρίου, τα δεδομένα θα δημοσιευθούν δημόσια.
Οι εκβιαστές απευθύνονται και απευθείας στη Salesforce, απαιτώντας λύτρα για να αποφευχθεί η διαρροή, ισχυριζόμενοι πως έχουν στην κατοχή τους έως και 1 δισεκατομμύριο αρχεία. Μάλιστα, επιχείρησαν να ενισχύσουν την πίεση απειλώντας με νομικές συνέπειες, επικαλούμενοι την παράβαση του GDPR, εφόσον τα δεδομένα των πελατών δεν έχουν προστατευθεί όπως ορίζει η ευρωπαϊκή νομοθεσία.
Δείτε επίσης: GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies
Η τακτική των “Scattered Lapsus$ Hunters”
Σύμφωνα με την ανάλυση της εταιρείας ασφάλειας Mandiant, οι επιθέσεις ξεκίνησαν με στοχευμένες καμπάνιες φωνητικού phishing (vishing). Οι επιτιθέμενοι εξαπάτησαν υπαλλήλους ώστε να συνδέσουν κακόβουλες εφαρμογές OAuth με τα Salesforce instances των οργανισμών τους. Από τη στιγμή που απέκτησαν πρόσβαση, άντλησαν τεράστιες βάσεις δεδομένων με προσωπικά στοιχεία, διαπιστευτήρια, ακόμη και ευαίσθητες πληροφορίες cloud υποδομών, όπως κλειδιά AWS και διακριτικά Snowflake.
Η μεθοδολογία θυμίζει προηγούμενες καμπάνιες της ShinyHunters, οι οποίες είχαν πλήξει κορυφαίους οργανισμούς όπως η AT&T, η PowerSchool και, πιο πρόσφατα, η πλατφόρμα Snowflake. Αυτή τη φορά, οι εισβολείς εκμεταλλεύτηκαν τη συγκεντρωτική φύση του Salesforce: ένα μόνο στοχευμένο περιβάλλον μπορεί να περιέχει δεδομένα δεκάδων θυγατρικών, πολλαπλασιάζοντας το εύρος της ζημιάς.

Salesforce Παραβιάσεις: Ο αντίκτυπος στις εταιρείες και στους πελάτες
Η λίστα των θυμάτων περιλαμβάνει επιχειρήσεις από το λιανεμπόριο, τις μεταφορές, τις χρηματοπιστωτικές υπηρεσίες, ακόμα και την ψυχαγωγία. Αν τα δεδομένα δημοσιοποιηθούν, οι συνέπειες δεν θα περιοριστούν μόνο στην παραβίαση της ιδιωτικότητας: οι εταιρείες κινδυνεύουν με αστικές αγωγές, απώλεια φήμης, αλλά και δευτερογενείς επιθέσεις, καθώς τα κλεμμένα στοιχεία μπορούν να χρησιμοποιηθούν για περαιτέρω phishing ή οικονομική απάτη.
Για τους τελικούς χρήστες, το σενάριο είναι εξίσου ανησυχητικό. Στοιχεία πελατών, από ονόματα και emails έως οικονομικές πληροφορίες, μπορούν να καταλήξουν σε παράνομα φόρουμ. Το μέγεθος των εκθέσεων — που σύμφωνα με δηλώσεις των χάκερ φτάνει τα 1,5 δισεκατομμύριο αρχεία — δείχνει την κλίμακα του προβλήματος.
Δείτε επίσης: Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα
Οι στρατηγικές πίεσης και η «διαπραγμάτευση»
Στον ιστότοπο διαρροής, οι εκβιαστές υιοθετούν ρητορική «επιχειρηματικής πρότασης». Τονίζουν ότι οι εταιρείες έχουν κατεβάσει τα δείγματα δεδομένων — άρα γνωρίζουν το μέγεθος του προβλήματος — και τους προτρέπουν να «πάρουν τη σωστή απόφαση» ώστε να αποφευχθεί η δημοσιοποίηση. Η ShinyHunters φτάνει στο σημείο να χαρακτηρίζει την πληρωμή ως μια «αμοιβαία επωφελή λύση».
Αξιοσημείωτο είναι επίσης ότι υπόσχονται να αποσυρθούν από οποιαδήποτε μελλοντική εκστρατεία εκβιασμού αν η Salesforce καταβάλει τα λύτρα εγκαίρως. Αυτό δείχνει μια πιο «δομημένη» προσέγγιση εκβιασμού, με στόχο όχι μόνο το άμεσο κέρδος αλλά και την οικοδόμηση μιας… «εταιρικής αξιοπιστίας» στον χώρο του κυβερνοεγκλήματος.
Μια παγκόσμια απειλή με αυξανόμενη συχνότητα
Οι επιθέσεις αυτού του είδους αναδεικνύουν τον τρόπο με τον οποίο οι εγκληματικές ομάδες εκμεταλλεύονται την αυξανόμενη εξάρτηση των επιχειρήσεων από SaaS πλατφόρμες όπως η Salesforce. Η κλοπή διακριτικών OAuth και η κατάχρηση εφαρμογών τρίτων έχουν μετατραπεί σε βασικά εργαλεία κυβερνοκατασκόπων και εκβιαστών.
Παράλληλα, η δημιουργία «ιστότοπων διαρροής» ως δημόσιου μέσου πίεσης έχει γίνει κοινή πρακτική. Στόχος είναι η διπλή ζημία: όχι μόνο η απώλεια δεδομένων, αλλά και η δημόσια έκθεση των εταιρειών, που συχνά οδηγεί σε πτώση μετοχών, απώλεια εμπιστοσύνης και αυξημένο ρυθμιστικό έλεγχο.
Δείτε επίσης: Cavalry Werewolf: Επίθεση σε ρωσικές εταιρείες με τα FoalShell & StallionRAT
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι σημαίνει για το μέλλον
Η υπόθεση των Scattered Lapsus$ Hunters δείχνει ότι οι εκβιαστικές ομάδες εξελίσσονται σε πιο «οργανωμένες επιχειρήσεις». Αντί για απλές παραβιάσεις, πλέον χτίζουν περίπλοκα οικοσυστήματα πίεσης με νομικά, επικοινωνιακά και ψυχολογικά όπλα.
Για τις εταιρείες, η προτεραιότητα είναι η ενίσχυση της εκπαίδευσης προσωπικού ώστε να αποφεύγονται social engineering επιθέσεις, αλλά και η προστασία των OAuth διαπιστευτηρίων που αποτελούν πλέον μια από τις πιο κρίσιμες πύλες εισόδου. Οι πάροχοι SaaS, από την πλευρά τους, καλούνται να ενισχύσουν τον έλεγχο ασφαλείας στις πλατφόρμες τους και να παρέχουν περισσότερα εργαλεία στους πελάτες για έγκαιρη ανίχνευση παραβιάσεων.
Το νέο κύμα εκβιαστικών επιθέσεων κατά των πελατών της Salesforce καταδεικνύει την ευθραυστότητα των σημερινών ψηφιακών υποδομών. Η συμμαχία των ShinyHunters και Lapsus$ ανεβάζει τον πήχη, όχι μόνο τεχνικά αλλά και επικοινωνιακά, μετατρέποντας την παραβίαση δεδομένων σε δημόσιο θέαμα πίεσης.
Αν μη τι άλλο, η υπόθεση αποτελεί καμπανάκι για τον επιχειρηματικό κόσμο: στην εποχή του cloud, η ασφάλεια δεν αφορά πλέον μόνο firewalls και antivirus, αλλά μια ολιστική στρατηγική που συνδυάζει τεχνική προστασία, εκπαίδευση και προληπτική διαχείριση κρίσεων.
