UNC6040 : vishing et abus dâOAuth pour piller des CRM Salesforce
Selon cstromblad.com (analyse multi-sources par Christoffer Strömblad), UNC6040 est un groupe financier actif depuis au moins dĂ©cembre 2024, ciblant les environnements Salesforce via des campagnes de vishing afin dâobtenir lâautorisation dâapplications connectĂ©es et dâexfiltrer des donnĂ©es Ă grande Ă©chelle. Lâarticle souligne que lâacteur privilĂ©gie les secteurs de lâhĂŽtellerie, du retail de luxe et de lâĂ©ducation, avec des cibles confirmĂ©es supplĂ©mentaires dans lâaviation, les services financiers et la technologie. UNC6040 se distingue par sa dĂ©pendance Ă la manipulation sociale plutĂŽt quâĂ lâexploitation technique : des appels oĂč les opĂ©rateurs usurpent le support IT guident les victimes vers la page dâautorisation dâapps connectĂ©es Salesforce en utilisant des codes de connexion. Des versions modifiĂ©es de Salesforce Data Loader â parfois nommĂ©es de façon crĂ©dible comme « My Ticket Portal » â permettent un accĂšs API et contournent des contrĂŽles tels que la MFA. ...