Hackeri sa dostali k e-mailom cez populárnu aplikáciu. Google potvrdil únik dát
Google odhalil nové podrobnosti o hackerskom útoku na Salesforce a aplikáciu Drift.
V auguste tohto roka čelili stovky firiem vážnemu bezpečnostnému incidentu, ktorý odhalila Google Threat Intelligence Group spolu so spoločnosťou Mandiant. Nešlo o priamu chybu v Salesforce, ale o problém s integráciami aplikácií tretích strán. Tie získavali prístup k firemným údajom cez OAuth tokeny, ktoré sa stali hlavným cieľom útoku.
Útok prebehol medzi 8. a 18. augustom a vykonala ho hackerská skupina označovaná ako UNC6395. Útočníci zneužili kompromitované OAuth tokeny, ktoré aplikáciám ako Drift umožňujú prístup k firemným údajom bez potreby opakovaného prihlasovania. Práve tieto tokeny sa stali hlavným cieľom útoku.
Prostredníctvom nich hackeri exportovali obrovské množstvo dát z viacerých Salesforce inštancií. Najväčší záujem prejavili o prístupové kľúče k Amazon Web Services, prihlasovacie údaje k platforme Snowflake a ďalšie citlivé dáta. Hoci sa snažili zakryť svoje stopy vymazávaním záznamov o aktivitách, dôležité logy zostali zachované, čo pomohlo firmám pri následnej analýze. Incident zároveň súvisí aj s predchádzajúcimi únikmi, o ktorých sme už informovali.

Google reaguje a odhaľuje nové podrobnosti
Google najnovšie potvrdil, že útočníci získali prístup aj k OAuth tokenom pre integráciu Drift Email, ktorá synchronizuje e-maily so Salesloftom. K samotnému prístupu došlo 9. augusta 2025, no týkal sa len pomerne malého počtu účtov Google Workspace. Išlo výhradne o firmy, ktoré mali špeciálne nakonfigurovanú integráciu so Salesloft Drift. Hoci incident celkovo zasiahol stovky firiem využívajúcich Salesforce, pre Google Workspace bol jeho dosah výrazne obmedzený.
Google zároveň upokojuje, že nedošlo k žiadnemu narušeniu bezpečnosti samotného Google Workspace ani iných služieb spoločnosti Alphabet. Bežní používatelia Gmailu teda priamy dopad nepocítia, aj keď odborníci naďalej odporúčajú pravidelnú zmenu hesiel a vyššiu opatrnosť pri phishingových kampaniach.
Neprehliadni
Hackeri získali prístup len k e-mailom firiem, ktoré mali špeciálne nastavenú integráciu so službou Salesloft Drift.
Odpojenie integrácie a odporúčania Googlu
Po zistení problému Google okamžite zrušil kompromitované OAuth tokeny spojené s aplikáciou Drift Email a dočasne zakázal integráciu medzi Google Workspace a Salesloft Drift. Všetkých priamo dotknutých používateľov už Google informoval. Salesforce zároveň dočasne stiahol aplikáciu Drift z AppExchange a spoločnosť Salesloft angažovala Mandiant, aby pomohla pri vyšetrovaní incidentu.
Google aj Mandiant odporúčajú všetkým firmám, ktoré využívajú Drift alebo Salesloft, aby okamžite preverili svoje integrácie, zrušili a obnovili všetky existujúce OAuth tokeny a prístupové kľúče a skontrolovali svoje systémy na možné známky neautorizovaného prístupu. Ideálne je tiež sledovať podozrivú aktivitu v Salesforce cloude a využívať oficiálnu podporu pri akýchkoľvek pochybnostiach.
Únik dát je varovaním pre všetkých
Tento prípad je ukážkou toho, že najväčším rizikom už nie sú samotné zraniteľnosti veľkých platforiem, ale nesprávne prideľovanie oprávnení aplikáciám tretích strán. Prístupové tokeny, ktoré firmám uľahčujú prácu, sa môžu stať doslova otvorenými dverami pre útočníkov, ak nie sú správne spravované.
Incident s hackerskou skupinou UNC6395 ukazuje, že ani najväčšie technologické ekosystémy, vrátane Googlu, Salesforce či Salesloftu, nie sú úplne imúnne voči problémom, ak ide o nesprávnu správu prístupov tretích strán.