美国联邦调查局(FBI)于本周五发布安全警报,警告两个黑客组织正针对Salesforce实例实施勒索与数据窃取活动。警报中提供了入侵指标(IOCs)及额外防护指引,以协助安全团队判断是否遭受攻击并预防未来事件。

UNC6040:语音钓鱼获取凭证

据FBI披露,代号为UNC6040的黑客组织通过语音钓鱼(vishing)手段获取目标组织的Salesforce账户访问权限。自2024年10月以来,该组织利用社会工程学策略,诱使客户支持人员交出员工凭证。

Salesforce此前已于今年3月就此类社会工程攻击发出警告,而谷歌威胁情报小组(Google Threat Intelligence Group)的研究人员也在6月对UNC6040发出预警。

UNC6395:利用OAuth令牌实施供应链攻击

另一组织UNC6395的攻击方式则依赖于Salesloft Drift(一款与Salesforce集成的AI聊天机器人)中受损的OAuth令牌。攻击者在入侵受害者Salesforce实例后窃取数据。

FBI表示,截至8月底,相关公司已撤销所有活跃访问权限并刷新令牌,从而阻止攻击者通过Salesloft Drift进一步访问Salesforce平台。此次供应链攻击可能影响数百家组织,多家安全公司已披露其客户可能遭受入侵。

勒索要求与ShinyHunters关联

FBI称,部分受害者在数据泄露后数天至数月内,收到了自称ShinyHunters的黑客发出的勒索要求。安全研究人员向CFO Dive的姊妹刊物Cybersecurity Dive透露,一个声称与ShinyHunters、Scattered Spider及Lapsus$有关联的威胁组织——该组织曾宣称对捷豹路虎(Jaguar Land Rover)等知名目标的黑客攻击负责——近日已关闭其暗网网站。

捷豹路虎尚未公开讨论黑客如何入侵其系统,但此前已确认正在调查相关威胁声明。研究人员怀疑此举与执法活动加强有关,但目前尚不清楚当局是否已逮捕任何黑客。专家同时指出,攻击者更可能以不同名称重新品牌化,而非完全停止活动。

目前尚不明确捷豹路虎遭受的攻击是否与FBI警报中描述的活动相关。FBI未回应置评请求。