Campagne de vol de données ciblant des instances Salesforce via Salesloft Drift (UNC6395)
Source: Google Cloud Blog (Mandiant/GTIG), 26 aoĂ»t 2025. Contexte: avis de sĂ©curitĂ© sur une campagne de vol de donnĂ©es visant des instances Salesforce via lâapplication tierce Salesloft Drift, avec notification aux organisations impactĂ©es. Les analystes dĂ©crivent une campagne de vol et exfiltration de donnĂ©es menĂ©e par lâacteur suivi sous le nom UNC6395. Entre le 8 et le 18 aoĂ»t 2025, lâattaquant a utilisĂ© des tokens OAuth Drift compromis pour accĂ©der Ă de nombreuses instances Salesforce dâentreprises et en extraire de grands volumes de donnĂ©es. Lâobjectif principal Ă©valuĂ© est la rĂ©colte dâidentifiants et de secrets (notamment clĂ©s dâaccĂšs AWS AKIA, mots de passe et tokens liĂ©s Ă Snowflake). Lâacteur a montrĂ© une certaine hygiĂšne opĂ©rationnelle en supprimant des âquery jobsâ, sans affecter les journaux consultables. ...