مایکروسافت در گزارشی تفصیلی منتشر شده در ۱۳ جولای، معماری یک کمپینهای uzunمدت دزدی داده را آشکار کرد که از میانه ۲۰۲۵ تا میانه ۲۰۲۶ فعال بوده و روشهای آن با گروه مشهور ابتزاز داده ShinyHunters همخوانی دارد. نکته حیاتی این است که مهاجمان بدون بهرهبرداری از هیچ خللی در کد یا زیرساخت Salesforce، موفق به نفوذ شدهاند؛ آنها از «اعتماد ضمنی» سازمانها از طریق اتصالات OAuth با برنامههای شخص ثالث سوءاستفاده کردهاند.
چرا این حملات غیرقابل تشخیص هستند؟
وقتی ترافیک مخرب از یک کاربر قانونی که برنامهای را تایید کرده، یا از یک یکپارچهسازی (Integration) قابل اعتماد شرکت صادر میشود، سیستمهای مانیتورینگ ورود (SIEM) و لاگهای احراز هویت، آن را فعالیت عادی میدانند. مایکروسافت تأکید کرد که «مهم نیست چه کسی وارد شده، مهم است چه کاری پس از ورود انجام میدهد» — شيئاً که لاگگیری پیشفرض Salesforce برای نمایش آن طراحی نشده است.
سه مسیر نفوذ اصلی شناسایی شده
مایکروسفت فعالیت را به سه تکنیک متمایز دستهبندی کرده، هر کدام مربوط به یک رویداد امنیتی بزرگ در سال گذشته هستند:
۱. ویشینگ (Vishing): تماس تلفنی، کلیک رضایت، دسترسی کامل
این مسیر از میانه ۲۰۲۵ آغاز شد. مهاجمان در نقشی از پشتیبانی IT، کارمندان را از طریق صفحه رضایت OAuth Salesforce راهنمایی کردند تا یک برنامه متصل مخرب (Malicious Connected App) را مجاز کنند که به عنوان ابزار رسمی Data Loader متنکر شده بود.
- هیچ بدافزاری، هیچ رمز دزدیده شده؛ فقط یک تماس و یک کلیک.
- پس از رضایت، برنامه میتوانست به عنوان کاربر API فراخوانی کند، دادههای CRM را شمارش نماید و به دنبال کوالینگها (Credentials) برای جانبینی به سایر پلتفرمهای SaaS بگردد.
گروه اطلاعات تهدید گوگل (GTIG) و مандیانت این کمپین را در میانه ۲۰۲۵ مستند کردند و دسترسی اولیه را UNC6040 و ابتزاز پیروی را UNC6240 نامیدند. گوگل تایید کرد یکی از نمونههای Salesforce شرکتی خود در ژوئن ۲۰۲۵ هدف قرار گرفته، اگرچه مهاجمان تنها به دادههای تماس عمومی دسترسی یافتند. برندهای Chanel، Pandora، Adidas، Qantas، Allianz Life و چندین برند LVMH نیز در لیست قربانیان قرار گرفتند.
توصیه ماندیانت: این تماسها از غریزه دسکت کمک برای کمک سوءاستفاده میکنند. بررسیهای هویت استاندارد در ویشینگ کارآمد نیستند. امنیت در «قطع تماس و تماس مجدد از کانال شناختهشده» خلاصه میشود.
۲. توکنهای OAuth دزدیده شده از فروشندگان قابل اعتماد (Supply Chain Attack)
این مسیر کارمند را کاملاً خارج از معادله میکند. مهاجمان یک فروشنده شخص ثالث (Vendor) را که برنامهاش از قبل دسترسی OAuth به دهها یا صدها سازمان مشتری دارد، هدف قرار میدهند، توکنها و رازهای اتصال (Secrets) را دزدیده و در مقیاس گسترده (At Scale) دادهها را اکستراکت میکنند.
مایکروسفت به سه رویداد اشاره دارد، برجستهترینشان تنش Salesloft Drift در اوت ۲۰۲۵ است:
- مهاجمان توکنهای OAuth و Refresh یکپارچهسازی چت هوش مصنوعی Drift را دزدیدند.
- گوگل برآورد کرد بیش از ۷۰۰ سازمان در معرض خطر قرار گرفتهاند، از جمله Cloudflare، Zscaler، Palo Alto Networks، Proofpoint، PagerDuty و Tanium.
- گوگل این خوشه را
UNC6395و تیم Cloudforce One شرکت Cloudflare آن راGRUB1نامید. - تحقیقات Salesloft نشان داد ریشهیابی حمله به دسترسی مهاجم به حساب GitHub شرکت در مارس ۲۰۲۵ برمیگردد.
۳. دسترسی مهمان پیکربندینشده (Misconfigured Guest Access)
مسیر سوم مربوط به سایتهای Salesforce Experience Cloud (سابقاً Community Cloud) است که تنظیمات دسترسی مهمان (Guest User) آنها بهصورت پیشفرض یا به اشتباه، مجوزهای بیش از حد دادهها را به کاربران ناشناس میدهد. مهاجمان این پیکربندیهای نادرست را اسکن کرده و بدون هیچ احراز هویتی، دادههای حساس را دانلود میکنند.
پاسخدهی و راهکارهای پیشگیری
مایکروسفت در همکاری با Salesforce ابزارهای جدیدی برای شناسایی ناهنجاریهای رفتار برنامههای متصل (Connected App Behavior Analytics) و مدیریت سطح اعتماد صفر (Zero Trust Governance) منتشر کرده تا خلاهای لاگگیری احراز هویت را پر کنند.
اقدامات فوری پیشنهادی برای تیمهای امنیت:
- مرور کامل برنامههای متصل: حذف برنامههای استفاده نشده و محدودسازی Scope توکنها به أدنى حد لازم (Principle of Least Privilege).
- پیادهسازی مانیتورینگ رفتار API: التركيز بر حجم، نرخ و الگوی دسترسی داده، نه فقط موفقیت/موفقیت احراز هویت.
- سختسازی فرآیند Help Desk: الزام احراز هویت چند عامله (MFA) و تایید خارج از باند (Out-of-band) برای هر درخواست تایید برنامه متصل.
- بررسی تنظیمات Guest User: غیرفعالسازی دسترسی ناشناس به گزارشها، لیستها و شیءهای حساس در Experience Cloud.
- مدیریت ریسک زنجیره تامین: تقاضای شفافیت امنیتی و چرخش دورهای توکن از فروشندگان SaaS حیاتی.
جمعبندی
این کمپین نشان میدهد که مرزهای امنیتی سنتی (فایروال، EDR، MFA روی کاربر) در برابر حملات Identity-Centric و Supply Chain که از اعتماد دیجیتال موجود سوءاستفاده میکنند، بیاثرند. دفاع موثر نیازمند دیدگاه Zero Trust بر روی هویتهای ماشین (Machine Identities) و برنامههای متصل است، نه فقط کارمندان.





