Hackeri sa dostali k e-mailom cez populárnu aplikáciu. Google potvrdil únik dát

Google odhalil nové podrobnosti o hackerskom útoku na Salesforce a aplikáciu Drift.

Google podvod pozor_1
Zdroj: Vosveteit.sk a Clker-Free-Vector-Images z Pixabay

V auguste tohto roka čelili stovky firiem vážnemu bezpečnostnému incidentu, ktorý odhalila Google Threat Intelligence Group spolu so spoločnosťou Mandiant. Nešlo o priamu chybu v Salesforce, ale o problém s integráciami aplikácií tretích strán. Tie získavali prístup k firemným údajom cez OAuth tokeny, ktoré sa stali hlavným cieľom útoku.

Útok prebehol medzi 8. a 18. augustom a vykonala ho hackerská skupina označovaná ako UNC6395. Útočníci zneužili kompromitované OAuth tokeny, ktoré aplikáciám ako Drift umožňujú prístup k firemným údajom bez potreby opakovaného prihlasovania. Práve tieto tokeny sa stali hlavným cieľom útoku.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Prostredníctvom nich hackeri exportovali obrovské množstvo dát z viacerých Salesforce inštancií. Najväčší záujem prejavili o prístupové kľúče k Amazon Web Services, prihlasovacie údaje k platforme Snowflake a ďalšie citlivé dáta. Hoci sa snažili zakryť svoje stopy vymazávaním záznamov o aktivitách, dôležité logy zostali zachované, čo pomohlo firmám pri následnej analýze. Incident zároveň súvisí aj s predchádzajúcimi únikmi, o ktorých sme už informovali.

hacker unik dat_1
Zdroj: Vosveteit.sk, AI

Google reaguje a odhaľuje nové podrobnosti

Google najnovšie potvrdil, že útočníci získali prístup aj k OAuth tokenom pre integráciu Drift Email, ktorá synchronizuje e-maily so Salesloftom. K samotnému prístupu došlo 9. augusta 2025, no týkal sa len pomerne malého počtu účtov Google Workspace. Išlo výhradne o firmy, ktoré mali špeciálne nakonfigurovanú integráciu so Salesloft Drift. Hoci incident celkovo zasiahol stovky firiem využívajúcich Salesforce, pre Google Workspace bol jeho dosah výrazne obmedzený.

Google zároveň upokojuje, že nedošlo k žiadnemu narušeniu bezpečnosti samotného Google Workspace ani iných služieb spoločnosti Alphabet. Bežní používatelia Gmailu teda priamy dopad nepocítia, aj keď odborníci naďalej odporúčajú pravidelnú zmenu hesiel a vyššiu opatrnosť pri phishingových kampaniach.

Hackeri získali prístup len k e-mailom firiem, ktoré mali špeciálne nastavenú integráciu so službou Salesloft Drift.

Odpojenie integrácie a odporúčania Googlu

Po zistení problému Google okamžite zrušil kompromitované OAuth tokeny spojené s aplikáciou Drift Email a dočasne zakázal integráciu medzi Google Workspace a Salesloft Drift. Všetkých priamo dotknutých používateľov už Google informoval. Salesforce zároveň dočasne stiahol aplikáciu Drift z AppExchange a spoločnosť Salesloft angažovala Mandiant, aby pomohla pri vyšetrovaní incidentu.

Google aj Mandiant odporúčajú všetkým firmám, ktoré využívajú Drift alebo Salesloft, aby okamžite preverili svoje integrácie, zrušili a obnovili všetky existujúce OAuth tokeny a prístupové kľúče a skontrolovali svoje systémy na možné známky neautorizovaného prístupu. Ideálne je tiež sledovať podozrivú aktivitu v Salesforce cloude a využívať oficiálnu podporu pri akýchkoľvek pochybnostiach.

Únik dát je varovaním pre všetkých

Tento prípad je ukážkou toho, že najväčším rizikom už nie sú samotné zraniteľnosti veľkých platforiem, ale nesprávne prideľovanie oprávnení aplikáciám tretích strán. Prístupové tokeny, ktoré firmám uľahčujú prácu, sa môžu stať doslova otvorenými dverami pre útočníkov, ak nie sú správne spravované.

Incident s hackerskou skupinou UNC6395 ukazuje, že ani najväčšie technologické ekosystémy, vrátane Googlu, Salesforce či Salesloftu, nie sú úplne imúnne voči problémom, ak ide o nesprávnu správu prístupov tretích strán.

Google News Pridajte si Vosveteit.sk ako preferovaný zdroj informácií na Google Pridať