Bij een gerichte aanvalscampagne zijn wereldwijd gevoelige klantgegevens buitgemaakt uit Salesforce-omgevingen van honderden bedrijven. In totaal zouden meer dan 1,5 miljard records zijn gestolen. De aanvallers wisten misbruik te maken van OAuth-integraties met populaire tools van derden, waaronder Drift en Salesloft.
Het gaat volgens onderzoekers van Google Cloud’s Threat Intelligence-team om een geavanceerde supply chain-aanval waarbij geautoriseerde toegangstokens zijn buitgemaakt. De aanvallers konden daarmee Salesforce-instances benaderen en op grote schaal data exporteren, zonder dat sprake was van een kwetsbaarheid in Salesforce zelf.
De aanval is toegeschreven aan een groep met de aanduiding UNC6395, die eind juli 2025 toegang wist te krijgen tot OAuth-tokens via een compromis in de infrastructuur van Salesloft en Drift. Met die tokens werden Salesforce-accounts van onder meer Google, Zscaler, Cloudflare en andere grote organisaties benaderd. Ook de FBI heeft inmiddels een officiële waarschuwing uitgegeven waarin deze en vergelijkbare campagnes worden beschreven.
Social engineering en connected apps
Naast het misbruik van OAuth-integraties via tools van derden signaleren experts ook een tweede aanvalsmethode. Een andere groep, UNC6040, past geavanceerde vormen van social engineering toe. Daarbij worden medewerkers telefonisch benaderd door personen die zich voordoen als IT-support, met als doel toegang tot accounts of installaties van tools zoals Salesforce Data Loader.
In beide gevallen richten de aanvallers zich op export van klantgegevens, toegang tot gevoelige tokens, of het in kaart brengen van de bedrijfsstructuur via Salesforce-objecten zoals Accounts, Opportunities en Cases.
Zowel Salesforce als de getroffen integratiepartners geven aan dat hun platformen zelf niet zijn gecompromitteerd. De aanval laat volgens analisten vooral zien hoe kwetsbaar OAuth-gestuurde integraties zijn wanneer derde partijen toegang krijgen tot bedrijfsdata zonder aanvullende beveiligingsmaatregelen.
Google meldt dat honderden organisaties getroffen zijn en dat de aanvallen maandenlang onopgemerkt zijn gebleven. De schaal van de datadiefstal — met ruim 1,5 miljard records — maakt deze supply chain-aanval een van de grootste in zijn soort.
FBI en Google publiceren mitigatieadviezen
De FBI heeft een Flash Bulletin uitgegeven met daarin indicatoren van compromittering (IoC’s), aanbevelingen en waarschuwingen voor IT-teams. Ook Google publiceerde een lijst van getroffen apps en best practices voor organisaties die Salesforce gebruiken:
• Controleer alle geautoriseerde OAuth-integraties.
• Herroep en roteer alle tokens van verdachte of onnodige apps.
• Beperk rechten via het ‘least privilege’-principe.
• Analyseer logs op ongebruikelijke data-extractie of SOQL-queries.
• Zet waar mogelijk aanvullende beveiliging in, zoals IP-whitelisting en phishing-resistente MFA.
Securityspecialisten raden verder aan om medewerkers bewust te maken van social engineeringtechnieken, met name rond telefonische benaderingen of valse IT-helpdesks.