ShinyHunters стоит за атаками по краже данных Salesforce в Qantas, Allianz Life и LVMH

Support81

Модератор
Волна утечек данных, затронувшая такие компании, как Qantas, Allianz Life, LVMH и Adidas, была связана с вымогательской группировкой ShinyHunters, которая использовала голосовые фишинговые атаки для кражи данных из экземпляров Salesforce CRM.

Emoji hacker


В июне группа по анализу угроз Google (GTIG) предупредила, что злоумышленники, отслеживаемые как UNC6040, нацеливаются на клиентов Salesforce с помощью атак социальной инженерии .


В ходе этих атак злоумышленники выдавали себя за сотрудников службы ИТ-поддержки, звоня сотрудникам, которым они угрожали, пытаясь убедить их посетить страницу настройки подключенного приложения Salesforce. На этой странице им предлагалось ввести «код подключения», который связывал вредоносную версию приложения Salesforce Data Loader OAuth с целевой средой Salesforce.

В некоторых случаях компонент Data Loader был переименован в «My Ticket Portal», чтобы сделать его более убедительным при атаках.


Запросить код подключения
Запросить код подключения
Источник: Google

GTIG сообщает, что эти атаки обычно совершались посредством вишинга (голосового фишинга), но учетные данные и токены MFA также похищались через фишинговые страницы, которые выдавали себя за страницы входа в Okta.



Примерно в то же время, что и этот отчет, несколько компаний сообщили об утечках данных, связанных со сторонними системами обслуживания клиентов или облачными CRM-системами.


Дочерние компании LVMH Louis Vuitton , Dior и Tiffany & Co. сообщили о несанкционированном доступе к базе данных с информацией о клиентах, при этом Tiffany Korea уведомила клиентов о том, что злоумышленники взломали «платформу поставщика, используемую для управления данными клиентов».


Adidas , Qantas и Allianz Life также сообщили о нарушениях, связанных со сторонними системами, при этом Allianz подтвердила, что это сторонняя платформа управления взаимоотношениями с клиентами.


«16 июля 2025 года злоумышленник получил доступ к сторонней облачной CRM-системе, используемой компанией Allianz Life Insurance Company of North America (Allianz Life)», — сообщил представитель Allianz Life порталу BleepingComputer.


Хотя BleepingComputer стало известно, что утечка данных Qantas также затронула стороннюю платформу управления взаимоотношениями с клиентами, компания не подтверждает, что это Salesforce. Однако в предыдущих сообщениях местных СМИ утверждается, что данные были украдены из платформы Salesforce Qantas.


Кроме того, в судебных документах говорится, что целью злоумышленников были « Учетные записи » и « Контакты », обе из которых являются объектами Salesforce. таблицы базы данных

Хотя ни одна из этих компаний публично не называла Salesforce, ресурс BleepingComputer с тех пор подтвердил, что все они стали объектом одной и той же кампании, описанной Google.


Атаки пока не привели к публичному вымогательству или утечкам данных, и, как стало известно BleepingComputer, злоумышленники пытаются в частном порядке вымогать у компаний по электронной почте, где они представляются ShinyHunters.


Предполагается, что если попытки вымогательства не увенчаются успехом, злоумышленники опубликуют украденную информацию в виде длинной волны утечек, аналогичной предыдущим атакам ShinyHunter Snowflake .


Кто такой ShinyHunters?​


Утечки вызвали замешательство среди сообщества кибербезопасности и средств массовой информации, включая BleepingComputer, поскольку атаки приписываются Scattered Spider (отслеживается Mandiant как UNC3944), поскольку эти злоумышленники авиации , розничной торговли и страхования и демонстрировали схожую тактику. примерно в то же время также были нацелены на секторы


Однако злоумышленники, связанные с Scattered Spider, как правило, осуществляют полномасштабные атаки на сети, завершающиеся кражей данных и, иногда, программами-вымогателями. ShinyHunters, отслеживаемый как UNC6040, напротив, больше фокусируется на вымогательских атаках с целью кражи данных, направленных на конкретную облачную платформу или веб-приложение.


По мнению BleepingComputer и некоторых экспертов по безопасности, как UNC6040, так и UNC3944 состоят из одних и тех же участников, общающихся в одних и тех же онлайн-сообществах. Также считается, что эта группа угроз пересекается с сетью опытных англоговорящих киберпреступников «The Com».

«По данным разведки Recorded Future, совпадение целей атак Scattered Spider и ShinyHunters, вероятно, указывает на некоторое пересечение этих двух группировок», — рассказал Аллан Лиска, аналитик разведки Recorded Future, изданию BleepingComputer.


Другие исследователи сообщили BleepingComputer, что ShinyHunters и Scattered Spider, по всей видимости, действуют сообща, нацеливаясь на одни и те же отрасли в одно и то же время, что затрудняет определение авторов атак.


Некоторые также полагают, что обе группы связаны с лицами, представляющими ныне несуществующую хакерскую группу Lapsus$ ; согласно сообщениям, один из недавно арестованных хакеров Scattered Spider также был членом Lapsus$ .


Другая теория заключается в том, что ShinyHunters действует по принципу вымогательства как услуги, вымогая деньги у компаний от имени других субъектов угроз в обмен на долю доходов, аналогично тому, как действуют банды, предлагающие программы-вымогатели как услугу.


Эту теорию подтверждают предыдущие разговоры BleepingComputer с ShinyHunters, в которых они утверждали, что не стоят за взломом, а просто выступают в роли продавца украденных данных.


К таким нарушениям относятся PowerSchool , Oracle Cloud , атаки по краже данных Snowflake , AT&T , NitroPDF , Wattpad , MathWay и многие другие .


ShinyHunters раскрыла информацию о попытке продать утечку данных AT&T
ShinyHunters раскрыла информацию о попытке продать утечку данных AT&T
Источник: BleepingComputer

Чтобы еще больше запутать ситуацию, были проведены многочисленные аресты людей, связанных с именем «ShinyHunters», включая тех, кто был арестован за атаки по краже данных Snowflake , взломы PowerSchool и работу хакерского форума Breached v2 .

Однако даже после этих арестов продолжают происходить новые атаки: компании получают электронные письма с вымогательством, в которых говорится: «Мы — ShinyHunters», а сами они называются «коллективом».


Защита экземпляров Salesforce от атак​


В заявлении для BleepingComputer компания Salesforce подчеркнула, что сама платформа не была скомпрометирована, а скорее учетные записи клиентов были взломаны с помощью социальной инженерии.


«Salesforce не была скомпрометирована, и описанные проблемы не связаны с какой-либо известной уязвимостью нашей платформы. Хотя Salesforce встраивает корпоративную безопасность во все, что мы делаем, клиенты также играют важную роль в обеспечении безопасности своих данных, особенно в условиях роста числа сложных фишинговых атак и атак социальной инженерии», — заявили в Salesforce изданию BleepingComputer.


Мы продолжаем призывать всех клиентов следовать лучшим практикам безопасности, включая включение многофакторной аутентификации (MFA), реализацию принципа наименьших привилегий и тщательное управление подключенными приложениями. Подробнее см. на сайте: https://www.salesforce.com/blog/protect-against-social-engineering/ .


Salesforce призывает клиентов усилить меры безопасности следующим образом:

  • Обеспечение использования доверенных диапазонов IP-адресов для входа в систему
  • Соблюдение принципа наименьших привилегий для разрешений приложений
  • Включение многофакторной аутентификации (MFA)
  • Ограничение использования подключенных приложений и управление политиками доступа
  • Использование Salesforce Shield для расширенного обнаружения угроз, мониторинга событий и политик транзакций
  • Добавление назначенного контактного лица по безопасности для связи по инцидентам
Более подробную информацию об этих мерах по снижению рисков можно найти в руководстве Salesforce, ссылка на которое приведена выше.
 
Похожие темы
Admin Интересно Школьное программное обеспечение для 11 миллионов студентов взломано группой ShinyHunters. Новости в сети 0
Admin Интересно Самое дорогое фото салата в вашей жизни. Почему не стоит качать приложения из чатов спортклубов. Новости в сети 0
Admin Интересно Робот стоит — лицо как живое. Улыбается — жуть. Пришлось собрать 200 тысяч 3D-лиц, чтобы научить машины мимике. Новости в сети 0
Admin Интересно 9.9 баллов по шкале паники. Если у вас стоит n8n, поздравляем — вы в зоне риска. Новости в сети 0
Support81 Шестеро против мира: кто стоит за 50% кибератак Новости в сети 0
Support81 Рекламная доза: кто стоит за PR-акциями лидера наркоторговли в России Новости в сети 0
Emilio_Gaviriya Статья Почему стоит избегать использования ботов для поиска персональных данных: Опасности и риски. Анонимность и приватность 0
Support81 Кто стоит за Agent Racoon? Тайный хакер, который атакует Android и угрожает мировой безопасности Новости в сети 0
Support81 Силовики vs приватность: что стоит за новыми законами о персональных данных и почему бизнес бьет тревогу? Новости в сети 0
F Стоит ли покупать tooligram, или как меня кинули на 18 000р Свободное общение 5
B Почему не стоит светить свой IP Анонимность и приватность 0
G Как построить свой личный ботнет и сколько это стоит Полезные статьи 0
K Стоит ли ставить сразу Kali Linux? Свободное общение 17
R 12 вещей, о которых стоит знать каждому программисту Программирование 5
Admin Интересно Когда антивирус работает против тебя: новый способ взлома Windows за пару кликов. Новости в сети 0
Admin Интересно Фейковый Ledger Live работал в App Store с 7 апреля. За неделю воры украли семь миллионов долларов. Новости в сети 0
Admin Интересно Популярный IPTV-плеер DRM-play временно недоступен из-за изъятия серверов. Новости в сети 0
Admin Интересно Великобритания ужесточает ответственность за публикацию запрещённого контента. Новости в сети 0
Admin Интересно Tesla отключила функцию автопилота у 100 тысяч владельцев за взлом системы. Новости в сети 0
Admin Интересно Нефтегазовая компания потеряла сотни тысяч фунтов из-за кибератаки. Новости в сети 0
Admin Интересно OpenAI приостанавливает строительство супер дата-центра в Великобритании из-за высоких затрат на электроэнергию. Новости в сети 0
Admin Интересно Роскомнадзор больше не один. Теперь за вашим VPN следят ещё 19 приложений. Новости в сети 0
Admin Интересно Спецслужбы используют мобильные игры для слежки за пользователями. Новости в сети 0
Admin Интересно Кофемашина в офисе: варит эспрессо и сливает данные за границу. Новости в сети 0
Admin Интересно LinkedIn обвиняют в шпионаже за пользователями через браузеры. Новости в сети 0
Admin Интересно Платформа X планирует автоматически блокировать аккаунты за первые публикации о криптовалюте. Новости в сети 0
Admin Интересно GitHub заблокировал доступ к сети проектов из-за утечки кода Anthropic. Новости в сети 0
Admin Интересно ICE использует шпионское ПО для борьбы с фентанилом, вызывая опасения за приватность. Новости в сети 0
Admin Интересно Люди снова летят к Луне — впервые за 54 года. Новости в сети 0
Admin Интересно Итальянская компания создала поддельную версию WhatsApp для слежки за пользователями. Новости в сети 0
Admin Интересно Piter-IX повышает цены на услуги из-за роста затрат и блокировок. Новости в сети 0
Admin Интересно Война правок и логотипов: Как Euro-Office поссорился с ONLYOFFICE из-за лицензии. Новости в сети 0
Admin Интересно Дроны теперь запускает робот-камикадзе. Люди остались за километры от смерти. Новости в сети 0
Admin Интересно Павел Дуров раскритиковал Apple за блокировку VPN-клиентов в России. Новости в сети 0
Admin Интересно НАСА готовится к запуску первой пилотируемой миссии на Луну за более чем 50 лет. Новости в сети 0
Admin Интересно Не просто «стенка с мониторами». Как за 6 недель создать работающий центр кибербезопасности. Новости в сети 0
Admin Интересно Ваш интернет под колпаком, а вы и не заметили. Рассказываем про невидимый код для слежки за миллионами. Новости в сети 0
Admin Интересно CISA добавила уязвимость CVE-2025-53521 в каталог KEV из-за активной эксплуатации в F5 BIG-IP APM. Новости в сети 0
Admin Интересно Армянского программиста экстрадировали в США за создание вредоноса RedLine. Новости в сети 0
Admin Интересно Использование VPN может усилить слежку за пользователями. Новости в сети 0
Admin Интересно Еврокомиссия начала расследование против Snapchat из-за недостаточной защиты детей. Новости в сети 0
Admin Интересно Полиция Германии разбудила сотни администраторов из-за критической уязвимости. Новости в сети 0
Admin Интересно Российский хакер приговорён к двум годам тюрьмы за управление ботнетом и атаки вымогателей. Новости в сети 0
Admin Интересно Meta обязана выплатить $375 млн за эксплуатацию детей — присяжные признали платформу небезопасной. Новости в сети 0
Admin Интересно FCC запретила импорт новых маршрутизаторов иностранного производства из-за рисков для кибербезопасности. Новости в сети 0
Admin Интересно Количество DDoS-атак выросло в полтора раза за год. Новости в сети 0
Admin Интересно Хотели видео с Каддафи, а получили хакеров в совете директоров. Госструктуры Ливии отплатили за любопытство. Новости в сети 0
Admin Интересно Amazon и Lidl планируют продавать солнечные панели в Великобритании для борьбы с ростом счетов за энергию. Новости в сети 0
Admin Интересно Российский хакер приговорён к 6,75 годам тюрьмы за участие в атаках с вымогательством. Новости в сети 0
Admin Интересно Пенсионерам отключат межгород. Кому еще в России запретят принимать звонки из-за границы. Новости в сети 0

Название темы