ΑρχικήSecurityΗ Gainsight επεκτείνει τη λίστα πελατών που επηρεάστηκαν

Η Gainsight επεκτείνει τη λίστα πελατών που επηρεάστηκαν

Η Gainsight αποκάλυψε ότι η πρόσφατη ύποπτη δραστηριότητα που στόχευε τις εφαρμογές της έχει επηρεάσει περισσότερους πελάτες από ό,τι είχε αρχικά εκτιμηθεί. Η εταιρεία ανέφερε ότι η Salesforce αρχικά παρείχε μια λίστα με τρεις επηρεασμένους πελάτες, η οποία έκτοτε έχει επεκταθεί από τις 21 Νοεμβρίου 2025.

Δείτε επίσης: Παραβίαση Gainsight: Η Salesforce διερευνά πιθανή κλοπή δεδομένων

Gainsight

Δεν αποκάλυψε τον ακριβή αριθμό των πελατών που επηρεάστηκαν, αλλά ο CEO της, Chuck Ganapathi, δήλωσε: “γνωρίζουμε προς το παρόν μόνο λίγους πελάτες των οποίων τα δεδομένα επηρεάστηκαν.” Αυτή η εξέλιξη ακολουθεί την προειδοποίηση της Salesforce για την ανίχνευση “ασυνήθιστης δραστηριότητας” που σχετίζεται με εφαρμογές που δημοσιεύθηκαν από την Gainsight και συνδέονται με την πλατφόρμα, οδηγώντας την εταιρεία να ανακαλέσει όλες τις προσβάσεις και τα tokens ανανέωσης που σχετίζονται με αυτές.

Η παραβίαση έχει αναληφθεί από μια διαβόητη ομάδα κυβερνοεγκλήματος γνωστή ως ShinyHunters (επίσης αναφερόμενη ως Bling Libra). Έχουν ληφθεί αρκετά προληπτικά μέτρα για τον περιορισμό του περιστατικού. Αυτό περιλαμβάνει την προσωρινή αναστολή των ενσωματώσεων της Gainsight από τις Zendesk, Gong.io και HubSpot και την απενεργοποίηση των OAuth clients από την Google με callback URIs όπως το gainsightcloud.com. Η HubSpot, στη συμβουλή της, δήλωσε ότι δεν βρήκε καμία ένδειξη που να υποδηλώνει οποιαδήποτε παραβίαση της δικής της υποδομής ή των πελατών της.

Σε ένα FAQ, η Gainsight ανέφερε τα προϊόντα για τα οποία η δυνατότητα ανάγνωσης και εγγραφής από τη Salesforce έχει προσωρινά καταστεί μη διαθέσιμη: – Customer Success (CS) – Northpass – Customer Education (CE). Η εταιρεία τόνισε ότι το Staircase δεν επηρεάζεται από το περιστατικό, αν και η Salesforce αφαίρεσε τη σύνδεση Staircase από προφύλαξη ως απάντηση σε μια συνεχιζόμενη έρευνα. Τόσο η Salesforce όσο και η Gainsight έχουν δημοσιεύσει δείκτες παραβίασης (IoCs) σχετικά με το περισταττικό. Ένα user agent string, “Salesforce-Multi-Org-Fetcher/1.0,” που χρησιμοποιήθηκε για μη εξουσιοδοτημένη πρόσβαση, επισημάνθηκε επίσης ότι χρησιμοποιήθηκε προηγουμένως στη δραστηριότητα Salesloft Drift.

Δείτε ακόμα: Οι Scattered Lapsus$ Hunters ισχυρίζονται ότι έκλεψαν περισσότερα από 1 δισεκ. αρχεία Salesforce

Η Gainsight επεκτείνει τη λίστα πελατών που επηρεάστηκαν

Σύμφωνα με πληροφορίες από τη Salesforce, οι προσπάθειες αναγνώρισης κατά πελατών με παραβιασμένα access tokens της Gainsight καταγράφηκαν για πρώτη φορά από τη διεύθυνση IP “3.239.45.43” στις 23 Οκτωβρίου 2025, ακολουθούμενες από επόμενα κύματα αναγνώρισης και μη εξουσιοδοτημένης πρόσβασης που ξεκίνησαν στις 8 Νοεμβρίου. Για την περαιτέρω ασφάλεια των περιβαλλόντων τους, οι πελάτες συμβουλεύονται να ακολουθήσουν τα εξής βήματα:

  • – Περιστρέψτε τα κλειδιά πρόσβασης S3 bucket και άλλους συνδέσμους όπως BigQuery, Zuora, Snowflake, κ.λπ., που χρησιμοποιούνται για συνδέσεις με την Gainsight.
  • – Συνδεθείτε απευθείας στο Gainsight NXT, αντί μέσω της Salesforce, μέχρι να αποκατασταθεί πλήρως η ενσωμάτωση.
  • – Επαναφέρετε τους κωδικούς πρόσβασης χρήστη NXT για οποιουσδήποτε χρήστες που δεν πιστοποιούνται μέσω SSO.
  • – Επαναεξουσιοδοτήστε οποιεσδήποτε συνδεδεμένες εφαρμογές ή ενσωματώσεις που βασίζονται σε διαπιστευτήρια χρήστη ή tokens.

“Αυτά τα βήματα είναι προληπτικής φύσης και έχουν σχεδιαστεί για να διασφαλίσουν ότι το περιβάλλον σας παραμένει ασφαλές ενώ η έρευνα συνεχίζεται,” δήλωσε η Gainsight. Αυτή η εξέλιξη συμβαίνει στο πλαίσιο μιας νέας πλατφόρμας ransomware-as-a-service (RaaS) που ονομάζεται ShinySp1d3r, η οποία αναπτύσσεται από τις Scattered Spider, LAPSUS$ και ShinyHunters. Δεδομένα από την ZeroFox έχουν αποκαλύψει ότι αυτή η συμμαχία κυβερνοεγκλήματος είναι υπεύθυνη για τουλάχιστον 51 κυβερνοεπιθέσεις τον περασμένο χρόνο.

Δείτε επίσης: Scattered Lapsus$ Hunters: Site διαρροής δεδομένων Salesforce – 39 εταιρείες θύματα

Η Gainsight επεκτείνει τη λίστα πελατών που επηρεάστηκαν

Αυτά τα χαρακτηριστικά περιλαμβάνουν την αγκίστρωση της λειτουργίας EtwEventWrite για την αποτροπή καταγραφής από το Windows Event Viewer, τον τερματισμό διαδικασιών που κρατούν αρχεία ανοιχτά για να επιτρέπεται η κρυπτογράφηση και την πλήρωση ελεύθερου χώρου σε έναν δίσκο γράφοντας τυχαία δεδομένα που περιέχονται σε ένα αρχείο .tmp, πιθανότατα για να αντικαταστήσουν οποιαδήποτε διαγραμμένα αρχεία. Ο ShinySp1d3r έχει επίσης τη δυνατότητα να αναζητά ανοιχτές κοινές χρήσεις δικτύου και να τις κρυπτογραφεί, καθώς και να διαδίδεται σε άλλες συσκευές στο τοπικό δίκτυο μέσω διαφόρων μεθόδων ανάπτυξης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS