Mandiant rĂ©vĂšle UNC6040 : vishing et abus dâapps OAuth pour exfiltrer des donnĂ©es Salesforce
Selon le blog Google Cloud Threat Intelligence (Mandiant) dans un article publiĂ© le 30 septembre, un acteur financier baptisĂ© UNC6040 mĂšne des campagnes de vishing pour compromettre des instances Salesforce via des apps OAuth malveillantes, visant le vol massif de donnĂ©es et lâextorsion. ChaĂźne dâattaque dĂ©crite: (1) Usurpation du support IT pour pousser les employĂ©s Ă autoriser des apps connectĂ©es falsifiĂ©es, notamment des variantes du Salesforce Data Loader; (2) Exfiltration immĂ©diate via Bulk API, pagination REST, ou export de rapports; (3) Mouvement latĂ©ral vers Okta/Microsoft 365. Lâinfrastructure observĂ©e inclut lâusage de Mullvad VPN. ...