Breach chez Salesloft Drift : vol de jetons et exfiltration de données Salesforce par UNC6395

Selon KrebsOnSecurity, une compromission majeure de la plateforme de chatbot IA Drift (Salesloft) a conduit au vol de jetons d’authentification utilisĂ©s par des centaines d’intĂ©grations tierces, facilitant une vaste campagne d’exfiltration menĂ©e par l’acteur UNC6395. ‱ Impact et portĂ©e: des jetons permettant l’accĂšs Ă  Salesforce, Google Workspace, Slack, Amazon S3, Microsoft Azure et OpenAI ont Ă©tĂ© dĂ©robĂ©s. Les organisations utilisant les intĂ©grations Salesloft sont appelĂ©es Ă  invalider immĂ©diatement tous les jetons stockĂ©s et Ă  partir du principe que leurs donnĂ©es sont compromises. L’incident met en lumiĂšre le risque d’‘authorization sprawl’, oĂč des jetons lĂ©gitimes permettent de circuler sans entraves entre systĂšmes cloud. ...

2 septembre 2025 Â· 2 min

Zscaler annonce un accÚs limité à des données Salesforce via des jetons OAuth Salesloft Drift volés

Source: Zscaler (zscaler.com). Zscaler indique avoir Ă©tĂ© touchĂ© par une campagne visant Salesloft Drift, un SaaS marketing intĂ©grĂ© Ă  Salesforce, au cours de laquelle des jetons OAuth ont Ă©tĂ© dĂ©robĂ©s, affectant un grand nombre de clients Salesforce. Selon Zscaler, des acteurs non autorisĂ©s ont obtenu des identifiants Salesloft Drift de clients, y compris Zscaler, permettant un accĂšs limitĂ© Ă  certaines informations Salesforce de Zscaler. L’incident est circonscrit Ă  Salesforce et n’implique aucun accĂšs aux produits, services, systĂšmes ou infrastructures de Zscaler. Aucune preuve de mĂ©susage des donnĂ©es n’a Ă©tĂ© constatĂ©e Ă  ce stade. ...

2 septembre 2025 Â· 2 min

Campagne de vol de données ciblant des instances Salesforce via Salesloft Drift (UNC6395)

Source: Google Cloud Blog (Mandiant/GTIG), 26 aoĂ»t 2025. Contexte: avis de sĂ©curitĂ© sur une campagne de vol de donnĂ©es visant des instances Salesforce via l’application tierce Salesloft Drift, avec notification aux organisations impactĂ©es. Les analystes dĂ©crivent une campagne de vol et exfiltration de donnĂ©es menĂ©e par l’acteur suivi sous le nom UNC6395. Entre le 8 et le 18 aoĂ»t 2025, l’attaquant a utilisĂ© des tokens OAuth Drift compromis pour accĂ©der Ă  de nombreuses instances Salesforce d’entreprises et en extraire de grands volumes de donnĂ©es. L’objectif principal Ă©valuĂ© est la rĂ©colte d’identifiants et de secrets (notamment clĂ©s d’accĂšs AWS AKIA, mots de passe et tokens liĂ©s Ă  Snowflake). L’acteur a montrĂ© une certaine hygiĂšne opĂ©rationnelle en supprimant des “query jobs”, sans affecter les journaux consultables. ...

27 aoĂ»t 2025 Â· 3 min
Derniùre mise à jour le: 3 Sep 2025 📝