Η Salesforce προχώρησε σε άμεση ανάκληση όλων των refresh tokens που συνδέονταν με εφαρμογές της Gainsight, καθώς διερευνά ένα νέο περιστατικό στοχευμένης κλοπής δεδομένων. Η εταιρεία επιβεβαίωσε ότι εντόπισε ύποπτη δραστηριότητα στις συνδέσεις των συγκεκριμένων εφαρμογών με την πλατφόρμα της, προκαλώντας ανησυχία στους πελάτες που χρησιμοποιούν εργαλεία της Gainsight μέσω του AppExchange.

Δεν πρόκειται για ευπάθεια στο core προϊόν της Salesforce
Παρά τον θόρυβο, η Salesfοrce διευκρινίζει ότι ο πυρήνας του CRM συστήματός της παραμένει ασφαλής. Σύμφωνα με την εταιρεία, τα μέχρι τώρα στοιχεία δείχνουν ότι η ύποπτη δραστηριότητα προήλθε από την εξωτερική διασύνδεση της Gainsight με την πλατφόρμα της — και όχι από κενό ασφαλείας της ίδιας της Salesfοrce.
Δείτε επίσης: Οι Scattered Lapsus$ Hunters ισχυρίζονται ότι έκλεψαν περισσότερα από 1 δισεκ. αρχεία Salesforce
Σε ειδοποίηση προς τους πελάτες της την Πέμπτη, ανέφερε: «Η Salesforce εντόπισε ασυνήθιστη δραστηριότητα σε εφαρμογές της Gainsight που έχουν εγκατασταθεί και διαχειρίζονται από τους ίδιους τους πελάτες. Η έρευνά μας υποδηλώνει ότι αυτή η δραστηριότητα ενδέχεται να επέτρεψε μη εξουσιοδοτημένη πρόσβαση σε δεδομένα ορισμένων οργανισμών μέσω της σύνδεσης των εφαρμογών με την πλατφόρμα».
Ως απάντηση, η εταιρεία ανακάλεσε όλα τα ενεργά access και refresh tokens των εφαρμογών Gainsight και τις απέσυρε προσωρινά από το AppExchange, μέχρι να ολοκληρωθεί η διερεύνηση.
Επικοινωνία με τους πελάτες και συνεχιζόμενη διερεύνηση
Η Salesfοrce ενημέρωσε απευθείας τους οργανισμούς που επηρεάστηκαν και τους παρείχε γραμμή επικοινωνίας για επιπλέον υποστήριξη. Παράλληλα, δεν έχει δώσει ακόμη συγκεκριμένα τεχνικά στοιχεία για το εύρος της παραβίασης ή τον τρόπο με τον οποίο αξιοποιήθηκαν τα κλεμμένα tokens.
Το γεγονός, ωστόσο, θυμίζει έντονα το περιστατικό του Αυγούστου 2025 που σημάδεψε την Salesloft — μια υπόθεση που έφερε μεγάλη αναστάτωση στο οικοσύστημα των συνεργαζόμενων εφαρμογών της Salesfοrce.

Το προηγούμενο: Η παραβίαση της Salesloft το 2025
Τότε, η ομάδα εκβιαστών “Scattered Lapsus$ Hunters” είχε καταφέρει να αποσπάσει εξαιρετικά ευαίσθητα δεδομένα, όπως κωδικούς πρόσβασης, AWS access keys και διακριτικά Snowflake, εκμεταλλευόμενη κλεμμένα OAuth tokens από την ενσωμάτωση Drift AI της Salesloft με τη Salesforce.
Δείτε επίσης: Scattered Lapsus$ Hunters: Site διαρροής δεδομένων Salesforce – 39 εταιρείες θύματα
Η ζημιά ήταν τεράστια: σύμφωνα με τους ShinyHunters, περίπου 760 εταιρείες επηρεάστηκαν, οδηγώντας στην κλοπή 1,5 δισεκατομμυρίου αρχείων Salesfοrce. Μεταξύ των θυμάτων βρίσκονταν μεγάλοι τεχνολογικοί κολοσσοί όπως Google, Cloudflare, Palo Alto Networks, BeyondTrust, Proofpoint, Nutanix και Zscaler.
Το νέο περιστατικό με τη Gainsight φαίνεται να έχει κοινά σημεία, επαναφέροντας στο προσκήνιο τα ζητήματα διαχείρισης OAuth tokens και τρίτων εφαρμογών σε περιβάλλοντα CRM κρίσιμης σημασίας.
ShinyHunters: «Έχουμε πρόσβαση σε άλλα 285 Salesforce instances»
Η ομάδα ShinyHunters, που έγινε γνωστή από μεγάλης κλίμακας επιθέσεις σε εταιρικά συστήματα, επικοινώνησε αυτή την εβδομάδα με το BleepingComputer και ισχυρίστηκε ότι μετά την παραβίαση της Gainsight απέκτησε πρόσβαση σε 285 επιπλέον Salesfοrce instances. Το σημείο κλειδί εδώ είναι ότι χρησιμοποίησαν μυστικά (secrets) που είχαν ήδη κλαπεί από το περιστατικό της Salesloft.
Με άλλα λόγια, κάποιοι από τους μηχανισμούς και τα credentials που είχαν υποκλαπεί νωρίτερα, φαίνεται ότι συνέχισαν να αξιοποιούνται ως «διαβατήριο» για νεότερες επιθέσεις.
Δείτε επίσης: Salesforce AI: Ευπάθεια οδηγεί σε διαρροή δεδομένων CRM
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι αποκάλυψε η Gainsight
Η Gainsight είχε επιβεβαιώσει νωρίτερα ότι παραβιάστηκε μέσω κλεμμένων OAuth tokens σχετικών με την Salesloft Drift. Η πρόσβαση που απέκτησαν οι εισβολείς φαίνεται να αφορούσε επιχειρησιακά στοιχεία επικοινωνίας, όπως:
- ονόματα
- επαγγελματικά email
- αριθμούς τηλεφώνου
- γεωγραφικές πληροφορίες
- licensing details
- περιεχόμενο υποθέσεων υποστήριξης
Ακόμη, η Gainsight δεν έχει απαντήσει σε πρόσφατα αιτήματα για διευκρινίσεις σχετικά με τις νέες επιθέσεις που σχετίζονται με τις εφαρμογές της.
Το ευρύτερο μήνυμα για την ασφάλεια στο cloud οικοσύστημα
Το περιστατικό τονίζει για άλλη μια φορά πόσο ευάλωτο μπορεί να γίνει ένα περιβάλλον enterprise cloud όταν τρίτες εφαρμογές έχουν δικαιώματα πρόσβασης σε κρίσιμα δεδομένα. Ακόμα κι αν μια πλατφόρμα είναι ασφαλής, η αλυσίδα συχνά σπάει στον πιο αδύναμο κρίκο: τα integrations.
Οι ειδικοί ασφαλείας έχουν προειδοποιήσει επανειλημμένα για τη σημασία της ελαχιστοποίησης των δικαιωμάτων, της τακτικής ανανέωσης των OAuth tokens και της συνεπούς παρακολούθησης των logs.
Με τη Salesforce να κινείται προληπτικά και να αφαιρεί όλες τις εφαρμογές Gainsight από το AppExchange, φαίνεται ότι η βιομηχανία οδεύει προς αυστηρότερους ελέγχους και πιο επιθετικές στρατηγικές απομόνωσης τρίτων εργαλείων.
Πηγή: www.bleepingcomputer.com
