Breach chez Salesloft Drift : vol de jetons et exfiltration de données Salesforce par UNC6395

Selon KrebsOnSecurity, une compromission majeure de la plateforme de chatbot IA Drift (Salesloft) a conduit au vol de jetons d’authentification utilisĂ©s par des centaines d’intĂ©grations tierces, facilitant une vaste campagne d’exfiltration menĂ©e par l’acteur UNC6395. ‱ Impact et portĂ©e: des jetons permettant l’accĂšs Ă  Salesforce, Google Workspace, Slack, Amazon S3, Microsoft Azure et OpenAI ont Ă©tĂ© dĂ©robĂ©s. Les organisations utilisant les intĂ©grations Salesloft sont appelĂ©es Ă  invalider immĂ©diatement tous les jetons stockĂ©s et Ă  partir du principe que leurs donnĂ©es sont compromises. L’incident met en lumiĂšre le risque d’‘authorization sprawl’, oĂč des jetons lĂ©gitimes permettent de circuler sans entraves entre systĂšmes cloud. ...

2 septembre 2025 Â· 2 min

Fuite de données chez Palo Alto Networks via des tokens OAuth volés ciblant Salesforce

Selon BleepingComputer, Palo Alto Networks a confirmĂ© avoir Ă©tĂ© victime d’une fuite de donnĂ©es via des tokens OAuth compromis provenant de l’incident Salesloft Drift, permettant Ă  des attaquants d’accĂ©der Ă  son instance Salesforce. L’entreprise prĂ©cise que l’impact est limitĂ© Ă  son CRM Salesforce et n’affecte aucun produit, systĂšme ou service. L’attaque, suivie par Google Threat Intelligence sous le nom UNC6395, a exploitĂ© des tokens OAuth volĂ©s pour rĂ©aliser une exfiltration de masse de donnĂ©es depuis les objets Salesforce Account, Contact, Case et Opportunity. Les acteurs ont utilisĂ© des outils automatisĂ©s (user-agents observĂ©s: python-requests/2.32.4, Python/3.11 aiohttp/3.12.15, Salesforce-Multi-Org-Fetcher/1.0, Salesforce-CLI/1.0), ont supprimĂ© des logs/queries pour masquer leurs traces et ont recouru Ă  Tor pour obfusquer leur origine. ...

2 septembre 2025 Â· 2 min

Zscaler annonce un accÚs limité à des données Salesforce via des jetons OAuth Salesloft Drift volés

Source: Zscaler (zscaler.com). Zscaler indique avoir Ă©tĂ© touchĂ© par une campagne visant Salesloft Drift, un SaaS marketing intĂ©grĂ© Ă  Salesforce, au cours de laquelle des jetons OAuth ont Ă©tĂ© dĂ©robĂ©s, affectant un grand nombre de clients Salesforce. Selon Zscaler, des acteurs non autorisĂ©s ont obtenu des identifiants Salesloft Drift de clients, y compris Zscaler, permettant un accĂšs limitĂ© Ă  certaines informations Salesforce de Zscaler. L’incident est circonscrit Ă  Salesforce et n’implique aucun accĂšs aux produits, services, systĂšmes ou infrastructures de Zscaler. Aucune preuve de mĂ©susage des donnĂ©es n’a Ă©tĂ© constatĂ©e Ă  ce stade. ...

2 septembre 2025 Â· 2 min

Zscaler touché par la compromission OAuth de Salesloft Drift : exposition limitée de données Salesforce

SecurityAffairs rapporte que Zscaler a Ă©tĂ© impactĂ© par la campagne de vol de jetons OAuth liĂ©e Ă  Salesloft Drift, utilisĂ©e pour accĂ©der Ă  des instances Salesforce, sans compromission de ses produits ou de son infrastructure. ‱ L’éditeur indique que des acteurs non autorisĂ©s ont obtenu des identifiants Drift permettant une visibilitĂ© limitĂ©e sur certaines donnĂ©es Salesforce de Zscaler. Les informations exposĂ©es comprennent des coordonnĂ©es professionnelles (noms, emails, titres, numĂ©ros, rĂ©gions), des informations commerciales et de licences Zscaler, ainsi que du contenu de certains tickets de support. Zscaler a rĂ©voquĂ© l’accĂšs Drift Ă  Salesforce, tournĂ© les jetons API, lancĂ© une enquĂȘte conjointe avec Salesforce, ajoutĂ© des garde-fous, revĂ©rifiĂ© ses tiers et renforcĂ© l’authentification du support client. Aucune preuve d’abus des donnĂ©es n’a Ă©tĂ© trouvĂ©e Ă  ce stade. ...

2 septembre 2025 Â· 3 min

Google alerte: la brĂšche Salesloft/Drift a permis l’accĂšs Ă  des e‑mails Google Workspace via des jetons OAuth volĂ©s

BleepingComputer rapporte que Google indique que la brĂšche touchant Salesloft/Drift est plus importante qu’estimĂ© initialement. ‱ Nature de l’attaque: des jetons OAuth volĂ©s ont Ă©tĂ© utilisĂ©s par des attaquants. ‱ Impact: ces jetons ont permis un accĂšs Ă  des comptes e‑mail Google Workspace, en plus de l’atteinte dĂ©jĂ  connue aux donnĂ©es Salesforce. ⚠ ‱ Constat: Google met en garde sur l’ampleur rĂ©elle de l’incident, qui dĂ©passe l’accĂšs aux seules donnĂ©es Salesforce et inclut dĂ©sormais la messagerie Google Workspace. ...

29 aoĂ»t 2025 Â· 1 min

Campagne de vol de données ciblant des instances Salesforce via Salesloft Drift (UNC6395)

Source: Google Cloud Blog (Mandiant/GTIG), 26 aoĂ»t 2025. Contexte: avis de sĂ©curitĂ© sur une campagne de vol de donnĂ©es visant des instances Salesforce via l’application tierce Salesloft Drift, avec notification aux organisations impactĂ©es. Les analystes dĂ©crivent une campagne de vol et exfiltration de donnĂ©es menĂ©e par l’acteur suivi sous le nom UNC6395. Entre le 8 et le 18 aoĂ»t 2025, l’attaquant a utilisĂ© des tokens OAuth Drift compromis pour accĂ©der Ă  de nombreuses instances Salesforce d’entreprises et en extraire de grands volumes de donnĂ©es. L’objectif principal Ă©valuĂ© est la rĂ©colte d’identifiants et de secrets (notamment clĂ©s d’accĂšs AWS AKIA, mots de passe et tokens liĂ©s Ă  Snowflake). L’acteur a montrĂ© une certaine hygiĂšne opĂ©rationnelle en supprimant des “query jobs”, sans affecter les journaux consultables. ...

27 aoĂ»t 2025 Â· 3 min

Farmers Insurance victime d’une fuite liĂ©e aux attaques Salesforce : 1,1 million de clients impactĂ©s

Selon BleepingComputer (25 aoĂ»t 2025), Farmers Insurance a divulguĂ© une fuite de donnĂ©es affectant environ 1 111 386 clients, aprĂšs l’accĂšs non autorisĂ© Ă  une base gĂ©rĂ©e par un tiers le 29 mai 2025. Le 30 mai, le prestataire a dĂ©tectĂ© l’activitĂ© malveillante et l’a bloquĂ©e, dĂ©clenchant une enquĂȘte et une notification aux autoritĂ©s. Des courriers d’information ont Ă©tĂ© envoyĂ©s aux personnes concernĂ©es Ă  partir du 22 aoĂ»t. Les informations compromises incluent potentiellement les noms, adresses, dates de naissance, numĂ©ros de permis de conduire et/ou les quatre derniers chiffres du SSN. Bien que Farmers ne nomme pas le prestataire, BleepingComputer indique que les donnĂ©es proviennent des attaques de vol de donnĂ©es ciblant Salesforce menĂ©es cette annĂ©e. ...

27 aoĂ»t 2025 Â· 2 min

UNC6040 : vishing et abus d’OAuth pour piller des CRM Salesforce

Selon cstromblad.com (analyse multi-sources par Christoffer Strömblad), UNC6040 est un groupe financier actif depuis au moins dĂ©cembre 2024, ciblant les environnements Salesforce via des campagnes de vishing afin d’obtenir l’autorisation d’applications connectĂ©es et d’exfiltrer des donnĂ©es Ă  grande Ă©chelle. L’article souligne que l’acteur privilĂ©gie les secteurs de l’hĂŽtellerie, du retail de luxe et de l’éducation, avec des cibles confirmĂ©es supplĂ©mentaires dans l’aviation, les services financiers et la technologie. UNC6040 se distingue par sa dĂ©pendance Ă  la manipulation sociale plutĂŽt qu’à l’exploitation technique : des appels oĂč les opĂ©rateurs usurpent le support IT guident les victimes vers la page d’autorisation d’apps connectĂ©es Salesforce en utilisant des codes de connexion. Des versions modifiĂ©es de Salesforce Data Loader — parfois nommĂ©es de façon crĂ©dible comme « My Ticket Portal » — permettent un accĂšs API et contournent des contrĂŽles tels que la MFA. ...

27 aoĂ»t 2025 Â· 3 min

Allianz Life victime d’une attaque d’ingĂ©nierie sociale : 1,1 M d’emails et donnĂ©es personnelles exposĂ©s via Salesforce

Selon Have I Been Pwned (HIBP), en juillet 2025, Allianz Life a subi une cyberattaque aboutissant Ă  une fuite en ligne de millions d’enregistrements. L’entreprise attribue l’incident Ă  une technique d’ingĂ©nierie sociale ayant visĂ© des donnĂ©es hĂ©bergĂ©es sur Salesforce. L’exposition confirmĂ©e inclut 1,1 million d’adresses email uniques, ainsi que des noms, genres, dates de naissance, numĂ©ros de tĂ©lĂ©phone et adresses postales. Impact principal: compromission de PII avec diffusion ultĂ©rieure en ligne, la portĂ©e chiffrĂ©e par HIBP portant sur 1,1 M d’emails uniques. ...

19 aoĂ»t 2025 Â· 1 min

Vol de données chez Allianz Life : 1,1 million de personnes touchées via Salesforce

Selon BleepingComputer, une attaque de vol de donnĂ©es liĂ©e Ă  Salesforce a entraĂźnĂ© le pillage d’informations personnelles concernant 1,1 million d’individus, impactant l’assureur amĂ©ricain Allianz Life en juillet. Faits saillants 🔎 Type d’incident : vol de donnĂ©es via Salesforce Organisation affectĂ©e : Allianz Life (États-Unis) Ampleur : 1,1 million de personnes concernĂ©es PĂ©riode : juillet Impact đŸ§‘â€đŸ’» Des donnĂ©es personnelles ont Ă©tĂ© dĂ©robĂ©es lors de l’attaque, avec un impact massif sur les personnes liĂ©es Ă  Allianz Life. Contexte technique đŸ§© ...

19 aoĂ»t 2025 Â· 1 min
Derniùre mise à jour le: 23 Sep 2025 📝