Microsoft описала три сценария атак ShinyHunters на Salesforce

· Безопасность
Microsoft проанализировала годичную кампанию группы ShinyHunters против корпоративных сред Salesforce, отметив, что злоумышленники не эксплуатировали уязвимости платформы, а злоупотребляли доверенными OAuth-подключениями.

cover.svg

Microsoft опубликовала анализ атак, методы которых совпадают с почерком группы вымогателей данных ShinyHunters. По данным компании, злоумышленники на протяжении последнего года получали доступ к корпоративным средам Salesforce, не эксплуатируя ни одной уязвимости самой платформы.

Вместо этого атакующие использовали доверие, которое организации уже предоставили сторонним сервисам. Основным вектором проникновения стали OAuth-подключения, связывающие Salesforce с приложениями и внешними поставщиками.

Три пути атаки

Microsoft выделила три отдельных сценария, по которым ShinyHunters получала доступ к данным клиентов Salesforce. Общим элементом для всех них является злоупотребление уже существующими доверенными интеграциями, а не поиск и эксплуатация технических изъянов в самой платформе.

Что это значит для компаний

Описанная кампания подчёркивает, что периметр защиты современных SaaS-платформ выходит далеко за рамки самого сервиса. Даже при отсутствии уязвимостей в Salesforce риск сохраняется из-за множества сторонних приложений и API-подключений, которым организации предоставляют доступ к своим данным.

Аналитики рекомендуют компаниям регулярно проверять список подключённых через OAuth приложений, отзывать неиспользуемые интеграции и внимательно следить за правами доступа, выданными сторонним сервисам. Именно такие подключения, а не сама платформа, стали точкой входа для злоумышленников на протяжении года атак.

Мicrosoft не привела точных данных о числе пострадавших организаций, ограничившись описанием методов, использованных группой ShinyHunters.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.