駭客滲透與CRM平台Salesforce串接的第三方應用程式,然後竊取用户存放在Salesforce的資料,這樣的事故去年已發生兩起,最早是8月發生的 對話式行銷與客户互動工具Salesloft Drift ,後續在11月 客户管理與客户體驗系統Gainsight遭入侵 ,如今又有新的事故傳出。
6月18日Salesforce 發布資安公告 ,表示為了回應近期的資安事故,針對已安裝Klue Battlecards應用程式的用户,他們已停用該應用程式與Salesforce之間的連接。起因是該公司資安團隊近期偵測到Klue Battlecards應用程式出現異常活動,有可能導致部分用户資料遭到未經授權存取。Salesforce強調,相關問題並非來自Salesforce平台的弱點,僅發生於Klue的應用程式連線的環節。
AI競爭情報公司Klue隔日 發布部落格文章 進一步説明,該公司於6月12日察覺異狀,整合基礎設施出現未經授權活動,攻擊者透過與整合服務相關的外流憑證得到存取權限,然後以此權限竊取Klue與第三方平台連接所使用的OAuth權杖(token),進而存取多個用户的第三方平台資料,其中包括Salesforce。Klue撤銷受影響的憑證與權杖、移除未授權程式碼、停用可能受影響的整合功能、展開全面調查,並通報執法機關。同時,該公司也委託CrowdStrike協助調查與驗證應變措施,並通知受影響客户,及提供具體修復指引。