ShinyHunters стоит за атаками по краже данных Salesforce в Qantas, Allianz Life и LVMH

RutoR
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 614
Реакции
225
Посетить сайт
Волна утечек данных, затронувшая такие компании, как Qantas, Allianz Life, LVMH и Adidas, была связана с вымогательской группировкой ShinyHunters, которая использовала голосовые фишинговые атаки для кражи данных из экземпляров Salesforce CRM.

emoji-hacker.jpg

В июне группа по анализу угроз Google (GTIG) предупредила, что злоумышленники, отслеживаемые как UNC6040,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.


В ходе этих атак злоумышленники выдавали себя за сотрудников службы ИТ-поддержки, звоня сотрудникам, которым они угрожали, пытаясь убедить их посетить страницу настройки подключенного приложения Salesforce. На этой странице им предлагалось ввести «код подключения», который связывал вредоносную версию приложения Salesforce Data Loader OAuth с целевой средой Salesforce.

В некоторых случаях компонент Data Loader был переименован в «My Ticket Portal», чтобы сделать его более убедительным при атаках.


Запросить код подключения
Запросить код подключения
Источник: Google

GTIG сообщает, что эти атаки обычно совершались посредством вишинга (голосового фишинга), но учетные данные и токены MFA также похищались через фишинговые страницы, которые выдавали себя за страницы входа в Okta.



Примерно в то же время, что и этот отчет, несколько компаний сообщили об утечках данных, связанных со сторонними системами обслуживания клиентов или облачными CRM-системами.


Дочерние компании LVMH

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

сообщили о несанкционированном доступе к базе данных с информацией о клиентах, при этом

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

том, что злоумышленники взломали «платформу поставщика, используемую для управления данными клиентов».



Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

также сообщили о нарушениях, связанных со сторонними системами, при этом Allianz подтвердила, что это сторонняя платформа управления взаимоотношениями с клиентами.


«16 июля 2025 года злоумышленник получил доступ к сторонней облачной CRM-системе, используемой компанией Allianz Life Insurance Company of North America (Allianz Life)», — сообщил представитель Allianz Life порталу BleepingComputer.


Хотя BleepingComputer стало известно, что утечка данных Qantas также затронула стороннюю платформу управления взаимоотношениями с клиентами, компания не подтверждает, что это Salesforce. Однако

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

местных СМИ утверждается, что данные были украдены из платформы Salesforce Qantas.


Кроме того, в судебных документах говорится, что целью злоумышленников были

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

» и «

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

таблицы базы данных

Хотя ни одна из этих компаний публично не называла Salesforce, ресурс BleepingComputer с тех пор подтвердил, что все они стали объектом одной и той же кампании, описанной Google.


Атаки пока не привели к публичному вымогательству или утечкам данных, и, как стало известно BleepingComputer, злоумышленники пытаются в частном порядке вымогать у компаний по электронной почте, где они представляются ShinyHunters.


Предполагается, что если попытки вымогательства не увенчаются успехом, злоумышленники опубликуют украденную информацию в виде длинной волны утечек, аналогичной предыдущим

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.


Кто такой ShinyHunters?​


Утечки вызвали замешательство среди сообщества кибербезопасности и средств массовой информации, включая BleepingComputer, поскольку атаки приписываются Scattered Spider (отслеживается Mandiant как UNC3944), поскольку эти злоумышленники

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

примерно в то же время также были нацелены на секторы


Однако злоумышленники, связанные с Scattered Spider, как правило, осуществляют полномасштабные атаки на сети, завершающиеся кражей данных и, иногда, программами-вымогателями. ShinyHunters, отслеживаемый как UNC6040, напротив, больше фокусируется на вымогательских атаках с целью кражи данных, направленных на конкретную облачную платформу или веб-приложение.


По мнению BleepingComputer и некоторых экспертов по безопасности, как UNC6040, так и UNC3944 состоят из одних и тех же участников, общающихся в одних и тех же онлайн-сообществах. Также считается, что эта группа угроз пересекается с сетью опытных англоговорящих киберпреступников «The Com».

«По данным разведки Recorded Future, совпадение целей атак Scattered Spider и ShinyHunters, вероятно, указывает на некоторое пересечение этих двух группировок», — рассказал Аллан Лиска, аналитик разведки Recorded Future, изданию BleepingComputer.


Другие исследователи сообщили BleepingComputer, что ShinyHunters и Scattered Spider, по всей видимости, действуют сообща, нацеливаясь на одни и те же отрасли в одно и то же время, что затрудняет определение авторов атак.


Некоторые также полагают, что обе группы связаны с лицами, представляющими ныне несуществующую

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

; согласно сообщениям, один из

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

также был

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.


Другая теория заключается в том, что ShinyHunters действует по принципу вымогательства как услуги, вымогая деньги у компаний от имени других субъектов угроз в обмен на долю доходов, аналогично тому, как действуют банды, предлагающие программы-вымогатели как услугу.


Эту теорию подтверждают предыдущие разговоры BleepingComputer с ShinyHunters, в которых они утверждали, что не стоят за взломом, а просто выступают в роли продавца украденных данных.


К таким нарушениям относятся

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.


ShinyHunters раскрыла информацию о попытке продать утечку данных AT&T
ShinyHunters раскрыла информацию о попытке продать утечку данных AT&T
Источник: BleepingComputer

Чтобы еще больше запутать ситуацию, были проведены

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

людей, связанных с именем «ShinyHunters», включая тех, кто был арестован за

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

Однако даже после этих арестов продолжают происходить новые атаки: компании получают электронные письма с вымогательством, в которых говорится: «Мы — ShinyHunters», а сами они называются «коллективом».


Защита экземпляров Salesforce от атак​


В заявлении для BleepingComputer компания Salesforce подчеркнула, что сама платформа не была скомпрометирована, а скорее учетные записи клиентов были взломаны с помощью социальной инженерии.


«Salesforce не была скомпрометирована, и описанные проблемы не связаны с какой-либо известной уязвимостью нашей платформы. Хотя Salesforce встраивает корпоративную безопасность во все, что мы делаем, клиенты также играют важную роль в обеспечении безопасности своих данных, особенно в условиях роста числа сложных фишинговых атак и атак социальной инженерии», — заявили в Salesforce изданию BleepingComputer.


Мы продолжаем призывать всех клиентов следовать лучшим практикам безопасности, включая включение многофакторной аутентификации (MFA), реализацию принципа наименьших привилегий и тщательное управление подключенными приложениями. Подробнее см. на сайте:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.


Salesforce призывает клиентов усилить меры безопасности следующим образом:

  • Обеспечение использования доверенных диапазонов IP-адресов для входа в систему
  • Соблюдение принципа наименьших привилегий для разрешений приложений
  • Включение многофакторной аутентификации (MFA)
  • Ограничение использования подключенных приложений и управление политиками доступа
  • Использование Salesforce Shield для расширенного обнаружения угроз, мониторинга событий и политик транзакций
  • Добавление назначенного контактного лица по безопасности для связи по инцидентам
Более подробную информацию об этих мерах по снижению рисков можно найти в руководстве Salesforce, ссылка на которое приведена выше.
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Шестеро против мира: кто стоит за 50% кибератак Новости в сети 0
Support81 Рекламная доза: кто стоит за PR-акциями лидера наркоторговли в России Новости в сети 0
Emilio_Gaviriya Статья Почему стоит избегать использования ботов для поиска персональных данных: Опасности и риски. Анонимность и приватность 0
Support81 Кто стоит за Agent Racoon? Тайный хакер, который атакует Android и угрожает мировой безопасности Новости в сети 0
Support81 Силовики vs приватность: что стоит за новыми законами о персональных данных и почему бизнес бьет тревогу? Новости в сети 0
F Стоит ли покупать tooligram, или как меня кинули на 18 000р Свободное общение и флейм 5
B Почему не стоит светить свой IP Анонимность и приватность 0
G Как построить свой личный ботнет и сколько это стоит Полезные статьи 0
K Стоит ли ставить сразу Kali Linux? Вопросы и интересы 17
R 12 вещей, о которых стоит знать каждому программисту Другие ЯП 5
K Куплю Где купить скимер и сколько стоит? Куплю/Продам 1
Support81 45% кибергруппировок охотятся за Россией — не ради денег, а ради секретов Новости в сети 0
Support81 На Украине атакована ключевая фигура, стоящая за крупным русскоязычным форумом киберпреступности Новости в сети 1
Support81 3 дня, 12 компаний, 400 ГБ данных: Akira выжигает бизнес за бизнесом Новости в сети 0
Support81 $43 миллиона за утро — взлом биржи GMX парализовал торги Новости в сети 0
Support81 Российский профессиональный баскетболист арестован за предполагаемую причастность к атакам с использованием вирусов-вымогателей Новости в сети 0
Support81 3 CVE + 1 руткит = китайцы за 4 месяца обчистили пол-Европы Новости в сети 0
Support81 Миксеры криптовалют: от благих намерений и за решетку Полезные статьи 0
Support81 Доверие — валюта дураков. Хакеры обрушили её курс до нуля за один день Новости в сети 0
Support81 Европа строила свою сеть десятки лет. Трамп может выключить её за утро Новости в сети 0
Support81 Криптобиржи — это казино. Только без алкоголя и с комиссией за каждый вдох Новости в сети 0
Support81 Cetus Protocol обокрали на $223 млн, и теперь они умоляют хакера отдать хотя бы часть — за амнистию и чай Новости в сети 0
lizun YOhealth - получай деньги за шаги Способы заработка 0
Support81 Впервые с 2007 года: гипервизор VMware сдался под эксплойтом за $150K Новости в сети 0
Support81 За деньги — да: как преступники «купили» службу поддержки Coinbase Новости в сети 0
Support81 Больницы, школы, бизнес легли за секунды, а он просто отправил e-mail — создатель Black Kingdom в тисках правосудия Новости в сети 0
Support81 Одна атака — минус миллиард: как Marks & Spencer потерял состояние за пару дней Новости в сети 0
Support81 Плати или рискуй: Microsoft будет брать плату за обновления Windows Новости в сети 0
Support81 Учим ИИ плохому за 5 минут: новый способ сделать из помощника соучастника Новости в сети 0
Chekon ✅ sms.chekons.com - ⭐ Сайт для получения SMS на реальные номера USA "Non-VoIP, безлим SMS, API" от 0.4$ за номер⭐ Ищу работу. Предлагаю свои услуги. 0
Support81 25 000 за воздух: как «таможенники» из Telegram разводят на доверии Новости в сети 0
Support81 20 лет, миллионы на крипте и почти 60 за решёткой — кто такой King Bob из Scattered Spider? Новости в сети 0
Support81 Сдал WhatsApp за 1500? Будь готов к сроку по 159-й Новости в сети 0
Support81 186 аферистов за один день: в Пномпене накрыли китайский центр телефонного обмана Новости в сети 0
turbion0 Школьница из Москвы перевела мошеннице почти 4 миллиона рублей за снятие порчи. Новости в сети 0
wrangler65 Модель OnlyFans чуть не отправилась на тот свет из-за… голубя! Новости в сети 0
turbion0 Аферист предстанет перед судом за мошенничество более чем на 100 миллионов рублей. Новости в сети 0
Support81 48 атак за два месяца: BlackLock захватывает лидерство в вымогательской сфере Новости в сети 0
Support81 119 голосов за приватность: Франция отвергла шпионаж в мессенджерах Новости в сети 0
Support81 ReactOS 0.4.15: первый крупный релиз за три года с поддержкой 64-битной архитектуры Новости в сети 0
Support81 StilachiRAT: хищная киберкрыса похищает биткоины и подглядывает за вами через веб-камеру Новости в сети 0
Support81 «Мы знаем все о вас»: рекламная корпорация похвасталась тотальной слежкой за потребителями Новости в сети 0
Support81 Кто за кулисами крипторынка: тайные игроки, влияющие на стоимость монет Новости в сети 0
Support81 2500 долларов за карту: платежные данные в топе продаж в дарквебе Новости в сети 0
Support81 Полвека за $96 миллиардов: администраторы Garantex предстанут перед судом Новости в сети 0
Support81 Medusa бьёт рекорды: 40 атакованных организаций за два месяца Новости в сети 0
Support81 Грязные деньги стали чистыми: Lazarus отмыла миллиард долларов за две недели Новости в сети 0
Support81 Тайный шейх, миллиардные инвестиции и битва за ИИ Новости в сети 0
Support81 StarkRDP теперь LakeVPS: как злоумышленники возрождают подпольные рынки за считанные дни Новости в сети 0
Support81 Майнеры в облаке: как хакеры годами добывают криптовалюту за чужой счёт Новости в сети 0

Название темы