上週Salesforce宣佈 暫時切斷應用程式Klue Battlecards與Salesforce平台之間的連結 ,並透露他們偵測到該應用程式出現異常活動,可能有部分用户資料遭到未經授權存取。然而在該公司發出公告之前,有資安公司就提出警告,懷疑是駭客團體ShinyHunters再度犯案。
6月17日 威脅情報公司ReliaQuest提出警告 ,他們觀察到攻擊者透過遭入侵的Klue Battlecards整合服務,利用OAuth權杖(token)及自動化REST API查詢,大規模竊取Salesforce平台的用户資料,過程歷時約24小時。由於這起活動與之前利用Salesloft Drift、Gainsight應用程式,竊取用户的Salesforce平台存放資料的手段有所交集,讓人不禁聯想Klue事故也有可能是駭客團體ShinyHunters或UNC6395所為。不過,當時ReliaQuest尚未取得相關證據,無法確認這些駭客是否涉案。ReliaQuest也強調並未採用AI競爭情報公司Klue的應用系統,因此未受影響,但他們特別在資安事故調查結果聲明此事,這種作法相當不尋常,意味著受害組織可能有不少是資安公司。
對於攻擊者的身分,後續有自稱是ShinyHunters的團體於21日在Telegram頻道宣稱,此事是他們所為,有多家公司的Salesforce執行個體遭到外洩,這些受害公司都是Klue的合作夥伴,向Klue喊話要求談判,並留下勒索團體Lcarus的即時通訊軟體Session的ID,這代表ShinyHunters可能與Lcarus有所關聯。不過,ReliaQuest無法確認此Telegram帳號是否為ShinyHunters所有,不排除是其他人士冒用ShinyHunters的名號來對Klue施壓。
針對攻擊活動發生的過程,攻擊者先對遭入侵的Klue整合服務帳號進行身分驗證並產生OAuth權杖,透過自動化的Python指令碼找出企業組織的Salesforce物件目錄,接著對查詢端點發起循環REST API請求,並透過QueryMore遊標分頁擷取大量資料。值得留意的是,攻擊者在部分受害組織的Salesforce環境裡,於15分鐘內發送近千筆的查詢請求,也有連續超過6小時不間斷竊取資料的情況。