ΑρχικήSecurityΠαραβίαση Gainsight: Η Salesforce διερευνά πιθανή κλοπή δεδομένων

Παραβίαση Gainsight: Η Salesforce διερευνά πιθανή κλοπή δεδομένων

Η Salesforce προχώρησε σε άμεση ανάκληση όλων των refresh tokens που συνδέονταν με εφαρμογές της Gainsight, καθώς διερευνά ένα νέο περιστατικό στοχευμένης κλοπής δεδομένων. Η εταιρεία επιβεβαίωσε ότι εντόπισε ύποπτη δραστηριότητα στις συνδέσεις των συγκεκριμένων εφαρμογών με την πλατφόρμα της, προκαλώντας ανησυχία στους πελάτες που χρησιμοποιούν εργαλεία της Gainsight μέσω του AppExchange.

Gainsight Salesforce

Δεν πρόκειται για ευπάθεια στο core προϊόν της Salesforce

Παρά τον θόρυβο, η Salesfοrce διευκρινίζει ότι ο πυρήνας του CRM συστήματός της παραμένει ασφαλής. Σύμφωνα με την εταιρεία, τα μέχρι τώρα στοιχεία δείχνουν ότι η ύποπτη δραστηριότητα προήλθε από την εξωτερική διασύνδεση της Gainsight με την πλατφόρμα της — και όχι από κενό ασφαλείας της ίδιας της Salesfοrce.

Δείτε επίσης: Οι Scattered Lapsus$ Hunters ισχυρίζονται ότι έκλεψαν περισσότερα από 1 δισεκ. αρχεία Salesforce

Σε ειδοποίηση προς τους πελάτες της την Πέμπτη, ανέφερε: «Η Salesforce εντόπισε ασυνήθιστη δραστηριότητα σε εφαρμογές της Gainsight που έχουν εγκατασταθεί και διαχειρίζονται από τους ίδιους τους πελάτες. Η έρευνά μας υποδηλώνει ότι αυτή η δραστηριότητα ενδέχεται να επέτρεψε μη εξουσιοδοτημένη πρόσβαση σε δεδομένα ορισμένων οργανισμών μέσω της σύνδεσης των εφαρμογών με την πλατφόρμα».

Ως απάντηση, η εταιρεία ανακάλεσε όλα τα ενεργά access και refresh tokens των εφαρμογών Gainsight και τις απέσυρε προσωρινά από το AppExchange, μέχρι να ολοκληρωθεί η διερεύνηση.

Επικοινωνία με τους πελάτες και συνεχιζόμενη διερεύνηση

Η Salesfοrce ενημέρωσε απευθείας τους οργανισμούς που επηρεάστηκαν και τους παρείχε γραμμή επικοινωνίας για επιπλέον υποστήριξη. Παράλληλα, δεν έχει δώσει ακόμη συγκεκριμένα τεχνικά στοιχεία για το εύρος της παραβίασης ή τον τρόπο με τον οποίο αξιοποιήθηκαν τα κλεμμένα tokens.

Το γεγονός, ωστόσο, θυμίζει έντονα το περιστατικό του Αυγούστου 2025 που σημάδεψε την Salesloft — μια υπόθεση που έφερε μεγάλη αναστάτωση στο οικοσύστημα των συνεργαζόμενων εφαρμογών της Salesfοrce.

Salesloft

Το προηγούμενο: Η παραβίαση της Salesloft το 2025

Τότε, η ομάδα εκβιαστών “Scattered Lapsus$ Hunters” είχε καταφέρει να αποσπάσει εξαιρετικά ευαίσθητα δεδομένα, όπως κωδικούς πρόσβασης, AWS access keys και διακριτικά Snowflake, εκμεταλλευόμενη κλεμμένα OAuth tokens από την ενσωμάτωση Drift AI της Salesloft με τη Salesforce.

Δείτε επίσης: Scattered Lapsus$ Hunters: Site διαρροής δεδομένων Salesforce – 39 εταιρείες θύματα

Η ζημιά ήταν τεράστια: σύμφωνα με τους ShinyHunters, περίπου 760 εταιρείες επηρεάστηκαν, οδηγώντας στην κλοπή 1,5 δισεκατομμυρίου αρχείων Salesfοrce. Μεταξύ των θυμάτων βρίσκονταν μεγάλοι τεχνολογικοί κολοσσοί όπως Google, Cloudflare, Palo Alto Networks, BeyondTrust, Proofpoint, Nutanix και Zscaler.

Το νέο περιστατικό με τη Gainsight φαίνεται να έχει κοινά σημεία, επαναφέροντας στο προσκήνιο τα ζητήματα διαχείρισης OAuth tokens και τρίτων εφαρμογών σε περιβάλλοντα CRM κρίσιμης σημασίας.

ShinyHunters: «Έχουμε πρόσβαση σε άλλα 285 Salesforce instances»

Η ομάδα ShinyHunters, που έγινε γνωστή από μεγάλης κλίμακας επιθέσεις σε εταιρικά συστήματα, επικοινώνησε αυτή την εβδομάδα με το BleepingComputer και ισχυρίστηκε ότι μετά την παραβίαση της Gainsight απέκτησε πρόσβαση σε 285 επιπλέον Salesfοrce instances. Το σημείο κλειδί εδώ είναι ότι χρησιμοποίησαν μυστικά (secrets) που είχαν ήδη κλαπεί από το περιστατικό της Salesloft.

Με άλλα λόγια, κάποιοι από τους μηχανισμούς και τα credentials που είχαν υποκλαπεί νωρίτερα, φαίνεται ότι συνέχισαν να αξιοποιούνται ως «διαβατήριο» για νεότερες επιθέσεις.

Δείτε επίσης: Salesforce AI: Ευπάθεια οδηγεί σε διαρροή δεδομένων CRM

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παραβίαση Gainsight: Η Salesforce διερευνά πιθανή κλοπή δεδομένων

Τι αποκάλυψε η Gainsight

Η Gainsight είχε επιβεβαιώσει νωρίτερα ότι παραβιάστηκε μέσω κλεμμένων OAuth tokens σχετικών με την Salesloft Drift. Η πρόσβαση που απέκτησαν οι εισβολείς φαίνεται να αφορούσε επιχειρησιακά στοιχεία επικοινωνίας, όπως:

  • ονόματα
  • επαγγελματικά email
  • αριθμούς τηλεφώνου
  • γεωγραφικές πληροφορίες
  • licensing details
  • περιεχόμενο υποθέσεων υποστήριξης

Ακόμη, η Gainsight δεν έχει απαντήσει σε πρόσφατα αιτήματα για διευκρινίσεις σχετικά με τις νέες επιθέσεις που σχετίζονται με τις εφαρμογές της.

Το ευρύτερο μήνυμα για την ασφάλεια στο cloud οικοσύστημα

Το περιστατικό τονίζει για άλλη μια φορά πόσο ευάλωτο μπορεί να γίνει ένα περιβάλλον enterprise cloud όταν τρίτες εφαρμογές έχουν δικαιώματα πρόσβασης σε κρίσιμα δεδομένα. Ακόμα κι αν μια πλατφόρμα είναι ασφαλής, η αλυσίδα συχνά σπάει στον πιο αδύναμο κρίκο: τα integrations.

Οι ειδικοί ασφαλείας έχουν προειδοποιήσει επανειλημμένα για τη σημασία της ελαχιστοποίησης των δικαιωμάτων, της τακτικής ανανέωσης των OAuth tokens και της συνεπούς παρακολούθησης των logs.

Με τη Salesforce να κινείται προληπτικά και να αφαιρεί όλες τις εφαρμογές Gainsight από το AppExchange, φαίνεται ότι η βιομηχανία οδεύει προς αυστηρότερους ελέγχους και πιο επιθετικές στρατηγικές απομόνωσης τρίτων εργαλείων.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS