Microsoft описала три сценария атак ShinyHunters на Salesforce
Microsoft опубликовала анализ атак, методы которых совпадают с почерком группы вымогателей данных ShinyHunters. По данным компании, злоумышленники на протяжении последнего года получали доступ к корпоративным средам Salesforce, не эксплуатируя ни одной уязвимости самой платформы.
Вместо этого атакующие использовали доверие, которое организации уже предоставили сторонним сервисам. Основным вектором проникновения стали OAuth-подключения, связывающие Salesforce с приложениями и внешними поставщиками.
Три пути атаки
Microsoft выделила три отдельных сценария, по которым ShinyHunters получала доступ к данным клиентов Salesforce. Общим элементом для всех них является злоупотребление уже существующими доверенными интеграциями, а не поиск и эксплуатация технических изъянов в самой платформе.
Что это значит для компаний
Описанная кампания подчёркивает, что периметр защиты современных SaaS-платформ выходит далеко за рамки самого сервиса. Даже при отсутствии уязвимостей в Salesforce риск сохраняется из-за множества сторонних приложений и API-подключений, которым организации предоставляют доступ к своим данным.
Аналитики рекомендуют компаниям регулярно проверять список подключённых через OAuth приложений, отзывать неиспользуемые интеграции и внимательно следить за правами доступа, выданными сторонним сервисам. Именно такие подключения, а не сама платформа, стали точкой входа для злоумышленников на протяжении года атак.
Мicrosoft не привела точных данных о числе пострадавших организаций, ограничившись описанием методов, использованных группой ShinyHunters.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.