Η Salesforce προειδοποιεί τους πελάτες της για νέες κυβερνοεπιθέσεις που στοχεύουν ιστοσελίδες βασισμένες στην πλατφόρμα Experience Cloud. Σύμφωνα με την εταιρεία, χάκερ εκμεταλλεύονται λανθασμένες ρυθμίσεις ασφαλείας οι οποίες επιτρέπουν σε ανώνυμους επισκέπτες να αποκτήσουν πρόσβαση σε περισσότερα δεδομένα από όσα θα έπρεπε. Το ζήτημα αφορά κυρίως περιπτώσεις όπου τα προφίλ χρηστών επισκεπτών έχουν υπερβολικά δικαιώματα, δημιουργώντας ένα κενό που μπορεί να οδηγήσει σε διαρροή ευαίσθητων πληροφοριών.

Η προειδοποίηση επικεντρώνεται σε επιθέσεις που στοχεύουν το endpoint /s/sfsites/aura API, το οποίο χρησιμοποιείται από ιστοσελίδες Experience Cloud για την επικοινωνία με υπηρεσίες του Salesforce backend. Σε περιπτώσεις λανθασμένης διαμόρφωσης, το συγκεκριμένο σημείο πρόσβασης μπορεί να επιτρέψει την απευθείας υποβολή ερωτημάτων σε αντικείμενα του Salesforce CRM χωρίς να απαιτείται σύνδεση χρήστη.
Η θέση της Salesforce για το ζήτημα ασφαλείας
Η Salesforce επισημαίνει ότι το πρόβλημα δεν οφείλεται σε εγγενή ευπάθεια της πλατφόρμας. Όπως τονίζεται σε σχετική ενημέρωση προς τους πελάτες, οι επιθέσεις σχετίζονται με ρυθμίσεις που έχουν οριστεί από τους ίδιους τους οργανισμούς.
Δείτε επίσης: Χάκερ υποστηρίζει ότι διέρρευσε δεδομένα Salesforce της NordVPN
Συγκεκριμένα, οι δημόσιες ιστοσελίδες Experience Cloud χρησιμοποιούν ένα Guest User Profile, το οποίο επιτρέπει σε ανώνυμους επισκέπτες να έχουν πρόσβαση σε περιεχόμενο που έχει σχεδιαστεί να είναι δημόσιο. Αν όμως το προφίλ αυτό διαθέτει υπερβολικά δικαιώματα πρόσβασης, ένας κακόβουλος χρήστης μπορεί να εκτελέσει ερωτήματα σε δεδομένα CRM χωρίς καμία διαδικασία αυθεντικοποίησης.
Η εταιρεία τονίζει ότι η σωστή εφαρμογή της αρχής των ελάχιστων προνομίων αποτελεί βασικό μέτρο προστασίας. Με άλλα λόγια, οι επισκέπτες θα πρέπει να έχουν μόνο τις απολύτως απαραίτητες άδειες πρόσβασης και τίποτα περισσότερο.
Πρακτικά μέτρα προστασίας για οργανισμούς
Σύμφωνα με την Salesforce, η σημαντικότερη αλλαγή που μπορούν να εφαρμόσουν άμεσα οι οργανισμοί είναι η απενεργοποίηση της πρόσβασης επισκεπτών σε δημόσια APIs. Παράλληλα, συνιστάται η κατάργηση της ρύθμισης API Enabled από το προφίλ των επισκεπτών, ώστε να μειωθεί δραστικά ο κίνδυνος εκμετάλλευσης.
Επιπλέον, η εταιρεία προτείνει μια σειρά από ενέργειες ασφαλείας που πρέπει να υλοποιηθούν άμεσα. Πρώτον, οι διαχειριστές πρέπει να ελέγξουν προσεκτικά τα δικαιώματα των χρηστών επισκεπτών και να τα περιορίσουν στο ελάχιστο. Δεύτερον, οι προεπιλεγμένες ρυθμίσεις εξωτερικής πρόσβασης θα πρέπει να οριστούν σε ιδιωτική λειτουργία σε επίπεδο οργανισμού.

Εξίσου σημαντική είναι η απενεργοποίηση των επιλογών Portal User Visibility και Site User Visibility, ώστε οι επισκέπτες να μην μπορούν να εντοπίσουν ή να καταγράψουν εσωτερικούς χρήστες ενός οργανισμού. Παράλληλα, η Salesforce συμβουλεύει να απενεργοποιείται η αυτοεγγραφή χρηστών, εκτός αν είναι απολύτως απαραίτητη, καθώς τα εκτεθειμένα δεδομένα επισκεπτών θα μπορούσαν να χρησιμοποιηθούν για τη δημιουργία λογαριασμών και την περαιτέρω διείσδυση σε εταιρικά συστήματα.
Δείτε επίσης: Mandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud
Ο ρόλος του εργαλείου AuraInspector στις επιθέσεις
Ένα ενδιαφέρον στοιχείο της υπόθεσης είναι η χρήση μιας τροποποιημένης έκδοσης του εργαλείου AuraInspector. Το εργαλείο αυτό αναπτύχθηκε αρχικά ως λύση ανοιχτού κώδικα για τον εντοπισμό λανθασμένων ρυθμίσεων ασφαλείας στο framework Salesforce Aura.
Ωστόσο, όπως επιβεβαίωσε η Mandiant, επιτιθέμενοι αξιοποιούν πλέον τροποποιημένες εκδόσεις του εργαλείου για να αυτοματοποιούν τη σάρωση ευπαθειών σε δημόσια προσβάσιμες ιστοσελίδες Experience Cloud. Ο Charles Carmakal, CTO της εταιρείας, δήλωσε ότι οι ομάδες ασφαλείας συνεργάζονται στενά με τη Salesforce για τη δημιουργία κανόνων ανίχνευσης που θα επιτρέπουν στους οργανισμούς να εντοπίζουν ύποπτες δραστηριότητες.
Παράλληλα διευκρινίζεται ότι η παρουσία σαρώσεων στα αρχεία καταγραφής ενός οργανισμού δεν σημαίνει απαραίτητα ότι έχει πραγματοποιηθεί επιτυχής παραβίαση.
Η συμμορία ShinyHunters και οι ισχυρισμοί για μαζικές παραβιάσεις
Την ευθύνη για μέρος των επιθέσεων ανέλαβε η γνωστή ομάδα κυβερνοεγκληματιών ShinyHunters, η οποία συνδέεται εδώ και χρόνια με υποθέσεις διαρροών δεδομένων μεγάλης κλίμακας. Σύμφωνα με τους ισχυρισμούς τους, έχουν ήδη παραβιάσει περίπου 100 μεγάλες εταιρείες, ενώ ο συνολικός αριθμός οργανισμών που επηρεάστηκαν ενδέχεται να φτάνει μεταξύ 300 και 400.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι επιτιθέμενοι υποστηρίζουν ότι ξεκίνησαν τις επιθέσεις τους τον Σεπτέμβριο του 2025, εντοπίζοντας δημόσιες εγκαταστάσεις Aura μέσω σάρωσης του διαδικτύου για endpoints τύπου /s/sfsites/. Μέσω του GraphQL API της Salesforce μπορούσαν να ανακτούν δεδομένα, αν και υπήρχε περιορισμός ανάκτησης 2.000 εγγραφών ανά αίτημα.
Δείτε επίσης: Drift hacks: 1,5 δισ. αρχεία Salesforce στα χέρια των ShinyHunters

Οι χάκερ ισχυρίζονται ότι κατάφεραν να παρακάμψουν προσωρινά αυτό το όριο μέσω της παραμέτρου sortBy, επιταχύνοντας τη διαδικασία εξαγωγής δεδομένων. Αργότερα, όταν η μέθοδος αυτή διορθώθηκε, αναφέρουν ότι εντόπισαν νέες τεχνικές παράκαμψης των περιορισμών.
Η επόμενη ημέρα για την ασφάλεια στο cloud
Παρότι ορισμένοι από τους ισχυρισμούς των επιτιθέμενων δεν έχουν επιβεβαιωθεί ανεξάρτητα, το περιστατικό αναδεικνύει μια ευρύτερη πραγματικότητα: οι λανθασμένες ρυθμίσεις αποτελούν συχνά μεγαλύτερη απειλή από τις ίδιες τις τεχνικές ευπάθειες.
Στον κόσμο των cloud πλατφορμών, όπου οι υπηρεσίες είναι εξαιρετικά ευέλικτες και παραμετροποιήσιμες, ακόμη και μια μικρή παράλειψη στη διαμόρφωση μπορεί να ανοίξει την πόρτα σε σοβαρές παραβιάσεις. Για τις επιχειρήσεις που βασίζονται σε λύσεις όπως το Experience Cloud, η συνεχής επιτήρηση των ρυθμίσεων ασφαλείας και η τακτική ανάλυση των αρχείων καταγραφής αποτελούν πλέον αναγκαία πρακτική.
Πηγή: www.bleepingcomputer.com
