مایکروسافت در گزارشی تفصیلی منتشر شده در ۱۳ جولای، معماری یک کمپین‌های uzun‌مدت دزدی داده را آشکار کرد که از میانه ۲۰۲۵ تا میانه ۲۰۲۶ فعال بوده و روش‌های آن با گروه مشهور ابتزاز داده ShinyHunters هم‌خوانی دارد. نکته حیاتی این است که مهاجمان بدون بهره‌برداری از هیچ خللی در کد یا زیرساخت Salesforce، موفق به نفوذ شده‌اند؛ آن‌ها از «اعتماد ضمنی» سازمان‌ها از طریق اتصالات OAuth با برنامه‌های شخص ثالث سوءاستفاده کرده‌اند.

چرا این حملات غیرقابل تشخیص هستند؟

وقتی ترافیک مخرب از یک کاربر قانونی که برنامه‌ای را تایید کرده، یا از یک یکپارچه‌سازی (Integration) قابل اعتماد شرکت صادر می‌شود، سیستم‌های مانیتورینگ ورود (SIEM) و لاگ‌های احراز هویت، آن را فعالیت عادی می‌دانند. مایکروسافت تأکید کرد که «مهم نیست چه کسی وارد شده، مهم است چه کاری پس از ورود انجام می‌دهد» — شيئاً که لاگ‌گیری پیش‌فرض Salesforce برای نمایش آن طراحی نشده است.

سه مسیر نفوذ اصلی شناسایی شده

مایکروسفت فعالیت را به سه تکنیک متمایز دسته‌بندی کرده، هر کدام مربوط به یک رویداد امنیتی بزرگ در سال گذشته هستند:

۱. ویشینگ (Vishing): تماس تلفنی، کلیک رضایت، دسترسی کامل

این مسیر از میانه ۲۰۲۵ آغاز شد. مهاجمان در نقشی از پشتیبانی IT، کارمندان را از طریق صفحه رضایت OAuth Salesforce راهنمایی کردند تا یک برنامه متصل مخرب (Malicious Connected App) را مجاز کنند که به عنوان ابزار رسمی Data Loader متنکر شده بود.

  • هیچ بدافزاری، هیچ رمز دزدیده شده؛ فقط یک تماس و یک کلیک.
  • پس از رضایت، برنامه می‌توانست به عنوان کاربر API فراخوانی کند، داده‌های CRM را شمارش نماید و به دنبال کوالینگ‌ها (Credentials) برای جان‌بینی به سایر پلتفرم‌های SaaS بگردد.

گروه اطلاعات تهدید گوگل (GTIG) و مандیانت این کمپین را در میانه ۲۰۲۵ مستند کردند و دسترسی اولیه را UNC6040 و ابتزاز پیروی را UNC6240 نامیدند. گوگل تایید کرد یکی از نمونه‌های Salesforce شرکتی خود در ژوئن ۲۰۲۵ هدف قرار گرفته، اگرچه مهاجمان تنها به داده‌های تماس عمومی دسترسی یافتند. برندهای Chanel، Pandora، Adidas، Qantas، Allianz Life و چندین برند LVMH نیز در لیست قربانیان قرار گرفتند.

توصیه ماندیانت: این تماس‌ها از غریزه دسکت کمک برای کمک سوءاستفاده می‌کنند. بررسی‌های هویت استاندارد در ویشینگ کارآمد نیستند. امنیت در «قطع تماس و تماس مجدد از کانال شناخته‌شده» خلاصه می‌شود.

۲. توکن‌های OAuth دزدیده شده از فروشندگان قابل اعتماد (Supply Chain Attack)

این مسیر کارمند را کاملاً خارج از معادله می‌کند. مهاجمان یک فروشنده شخص ثالث (Vendor) را که برنامه‌اش از قبل دسترسی OAuth به ده‌ها یا صدها سازمان مشتری دارد، هدف قرار می‌دهند، توکن‌ها و رازهای اتصال (Secrets) را دزدیده و در مقیاس گسترده (At Scale) داده‌ها را اکستراکت می‌کنند.

مایکروسفت به سه رویداد اشاره دارد، برجسته‌ترین‌شان تنش Salesloft Drift در اوت ۲۰۲۵ است:

  • مهاجمان توکن‌های OAuth و Refresh یکپارچه‌سازی چت هوش مصنوعی Drift را دزدیدند.
  • گوگل برآورد کرد بیش از ۷۰۰ سازمان در معرض خطر قرار گرفته‌اند، از جمله Cloudflare، Zscaler، Palo Alto Networks، Proofpoint، PagerDuty و Tanium.
  • گوگل این خوشه را UNC6395 و تیم Cloudforce One شرکت Cloudflare آن را GRUB1 نامید.
  • تحقیقات Salesloft نشان داد ریشه‌یابی حمله به دسترسی مهاجم به حساب GitHub شرکت در مارس ۲۰۲۵ برمی‌گردد.
نمودار سه مسیر نفوذ ShinyHunters به Salesforce: ویشینگ، توکن‌های دزدی و پیکربندی نادرست مهمان

۳. دسترسی مهمان پیکربندی‌نشده (Misconfigured Guest Access)

مسیر سوم مربوط به سایت‌های Salesforce Experience Cloud (سابقاً Community Cloud) است که تنظیمات دسترسی مهمان (Guest User) آن‌ها به‌صورت پیش‌فرض یا به اشتباه، مجوزهای بیش از حد داده‌ها را به کاربران ناشناس می‌دهد. مهاجمان این پیکربندی‌های نادرست را اسکن کرده و بدون هیچ احراز هویتی، داده‌های حساس را دانلود می‌کنند.

پاسخ‌دهی و راهکارهای پیشگیری

مایکروسفت در همکاری با Salesforce ابزارهای جدیدی برای شناسایی ناهنجاری‌های رفتار برنامه‌های متصل (Connected App Behavior Analytics) و مدیریت سطح اعتماد صفر (Zero Trust Governance) منتشر کرده تا خلاهای لاگ‌گیری احراز هویت را پر کنند.

اقدامات فوری پیشنهادی برای تیم‌های امنیت:

  1. مرور کامل برنامه‌های متصل: حذف برنامه‌های استفاده نشده و محدودسازی Scope توکن‌ها به أدنى حد لازم (Principle of Least Privilege).
  2. پیاده‌سازی مانیتورینگ رفتار API: التركيز بر حجم، نرخ و الگوی دسترسی داده، نه فقط موفقیت/موفقیت احراز هویت.
  3. سخت‌سازی فرآیند Help Desk: الزام احراز هویت چند عامله (MFA) و تایید خارج از باند (Out-of-band) برای هر درخواست تایید برنامه متصل.
  4. بررسی تنظیمات Guest User: غیرفعال‌سازی دسترسی ناشناس به گزارش‌ها، لیست‌ها و شیء‌های حساس در Experience Cloud.
  5. مدیریت ریسک زنجیره تامین: تقاضای شفافیت امنیتی و چرخش دوره‌ای توکن از فروشندگان SaaS حیاتی.

جمع‌بندی

این کمپین نشان می‌دهد که مرزهای امنیتی سنتی (فایروال، EDR، MFA روی کاربر) در برابر حملات Identity-Centric و Supply Chain که از اعتماد دیجیتال موجود سوءاستفاده می‌کنند، بی‌اثرند. دفاع موثر نیازمند دیدگاه Zero Trust بر روی هویت‌های ماشین (Machine Identities) و برنامه‌های متصل است، نه فقط کارمندان.