UNC6040 : vishing et abus d’OAuth pour piller des CRM Salesforce

Selon cstromblad.com (analyse multi-sources par Christoffer Strömblad), UNC6040 est un groupe financier actif depuis au moins dĂ©cembre 2024, ciblant les environnements Salesforce via des campagnes de vishing afin d’obtenir l’autorisation d’applications connectĂ©es et d’exfiltrer des donnĂ©es Ă  grande Ă©chelle. L’article souligne que l’acteur privilĂ©gie les secteurs de l’hĂŽtellerie, du retail de luxe et de l’éducation, avec des cibles confirmĂ©es supplĂ©mentaires dans l’aviation, les services financiers et la technologie. UNC6040 se distingue par sa dĂ©pendance Ă  la manipulation sociale plutĂŽt qu’à l’exploitation technique : des appels oĂč les opĂ©rateurs usurpent le support IT guident les victimes vers la page d’autorisation d’apps connectĂ©es Salesforce en utilisant des codes de connexion. Des versions modifiĂ©es de Salesforce Data Loader — parfois nommĂ©es de façon crĂ©dible comme « My Ticket Portal » — permettent un accĂšs API et contournent des contrĂŽles tels que la MFA. ...

27 aoĂ»t 2025 Â· 3 min

Campagne de vishing ciblant Salesforce identifiée par Google

L’article publiĂ© le 25 juillet 2025 par Varonis met en lumiĂšre une campagne de vishing sophistiquĂ©e menĂ©e par le groupe de menaces UNC6040, identifiĂ©e par le Threat Intelligence Group de Google. Ce groupe, motivĂ© par des gains financiers, cible les environnements Salesforce pour voler des donnĂ©es et pratiquer l’extorsion. UNC6040 utilise une mĂ©thodologie d’attaque en plusieurs Ă©tapes, dĂ©butant par des reconnaissances via des systĂšmes tĂ©lĂ©phoniques automatisĂ©s et des appels en direct oĂč ils se font passer pour le support IT. Les victimes sont incitĂ©es Ă  installer des versions modifiĂ©es du Salesforce Data Loader, dĂ©guisĂ©es en outils lĂ©gitimes comme ‘My Ticket Portal’, permettant ainsi aux attaquants d’obtenir un accĂšs non autorisĂ© aux donnĂ©es sensibles. ...

26 juillet 2025 Â· 2 min

L'attaque vishing d'UNC6040 cible les instances Salesforce

Selon le Google Threat Intelligence Group (GTIG), le groupe de menace UNC6040 mĂšne des campagnes de vishing pour compromettre les instances Salesforce des entreprises, avec pour objectif le vol de donnĂ©es Ă  grande Ă©chelle et l’extorsion. Ce groupe, motivĂ© par des gains financiers, a rĂ©ussi Ă  tromper des employĂ©s en se faisant passer pour le support informatique lors d’appels tĂ©lĂ©phoniques convaincants. Les attaques d’UNC6040 consistent principalement Ă  manipuler les victimes pour qu’elles autorisent une application connectĂ©e malveillante sur le portail Salesforce de leur organisation. Cette application, souvent une version modifiĂ©e du Data Loader de Salesforce, n’est pas autorisĂ©e par Salesforce. Lors d’un appel de vishing, l’attaquant guide la victime pour qu’elle approuve cette application, ce qui permet Ă  UNC6040 d’accĂ©der et d’exfiltrer des informations sensibles directement depuis les environnements clients Salesforce compromis. ...

7 juin 2025 Â· 2 min
Derniùre mise à jour le: 23 Sep 2025 📝