{"id":315992,"date":"2025-09-22T12:30:23","date_gmt":"2025-09-22T10:30:23","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=315992"},"modified":"2025-09-23T01:18:13","modified_gmt":"2025-09-22T23:18:13","slug":"salesforce-breach-shinyhunters-will-15-milliarden-datensaetze-abgezogen-haben","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/09\/22\/salesforce-breach-shinyhunters-will-15-milliarden-datensaetze-abgezogen-haben\/","title":{"rendered":"Salesforce-Breach: ShinyHunters will 1,5 Milliarden Datens\u00e4tze abgezogen haben"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Wenn es denn stimmt, d\u00fcrfte das noch b\u00f6se ausgehen. Die Cyber-Gruppe ShinyHunters behauptet, \u00fcber den Salesloft-Drift-Hack 1,5 Milliarden Datens\u00e4tze von der CRM-Plattform Salesforce abgezogen zu haben. Das d\u00fcrfte deren Kunden dann noch arge Kopfschmerzen bereiten, wurden doch in den letzten Tagen zahlreiche Hacks von Salesforce-Kunden bekannt.<\/p>\n<p><!--more--><\/p>\n<h2>Hintergrund: Salesloft-Drift-Hack<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/ccc50d2f721547e685a1d7ef4e4d3f24\" alt=\"\" width=\"1\" height=\"1\" \/>Im August 2025 ist es Angreifern gelungen, in die Drift-Salesforce-Integration von Salesloft einzudringen, um Daten wie AWS-Schl\u00fcssel und Snowflake-Tokens zu stehlen. <a href=\"https:\/\/www.salesloft.com\/\" target=\"_blank\" rel=\"noopener nofollow\">SalesLoft<\/a> ist eine Sales-Engagement-Plattform, die die Kommunikation \u00fcber E-Mail, Telefon und soziale Medien zentralisiert und Teams dabei unterst\u00fctzt, Arbeitsabl\u00e4ufe zu automatisieren und das Engagement zu verfolgen.<\/p>\n<p>Drift ist ein AI gest\u00fctzter Chat-Agent, der mit Besuchern in personalisierten Echtzeit-Gespr\u00e4chen interagiert und so f\u00fcr ein besseres Kauferlebnis und qualifiziertere Leads beim Verkauf sorgen soll.<\/p>\n<p>Salesforce, mit Sitz in San Francisco, bietet Cloud-Computing-Produkte f\u00fcr Unternehmen an und gilt als der weltgr\u00f6\u00dfte Cloud-Softwareanbieter f\u00fcr Unternehmen. Das Unternehmen hat eine AI-gest\u00fctzte CRM-Plattform im Angebot, die von vielen Kunden f\u00fcr die Kundenbetreuung genutzt wird.\u00a0Salesforce hat weltweit mehr als 150.000 Kunden, darunter rund 90 Prozent der Fortune-500-Unternehmen.<\/p>\n<p>Im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/08\/27\/schwachstellen-in-fortigate-directus-und-mehr\/\" rel=\"bookmark\">Schwachstellen in Fortinet FortiWeb; Directus, Hack bei Salesloft und mehr<\/a> hatte ich berichtet, dass es Angreifern gelungen sei, zwischen dem 8. und 18. August 2025 in die Drift-Salesforce-Integration von Salesloft einzudringen.<\/p>\n<p>Die Angreifer haben den Zugriff \u00fcber den \"Drift AI-Chat-Agenten\" genutzt, um Daten wie AWS-Schl\u00fcssel und Snowflake-Tokens (0Auth- und Refresh-Tokens) zu stehlen. Dadurch erhielten die Angreifer Zugriff auf die Salesforce-Umgebungen von Kunden und konnten sensible Daten abziehen. Inzwischen sind um die 30 Opfer namentlich bekannt, die \u00fcber diesen Hack gesch\u00e4digt wurden (siehe <a href=\"https:\/\/borncity.com\/blog\/2025\/09\/03\/desaster-salesloft-salesforce-hack-google-cloudflare-co-unter-den-opfern\/\">Desaster Salesloft \/ Salesforce-Hack: Google, Cloudflare &amp; Co. unter den Opfern<\/a>).<\/p>\n<h2>Noch ein paar Details zum Salesloft-Angriff<\/h2>\n<p>Es wurde von Lesern gefragt, ob mir Details zum Hack der Salesloft-Drift-Integration in Salesforce bekannt seien. Es ist in den meisten Internetbeitr\u00e4gen nur die Rede davon, dass \"\u00fcber die Salesloft-Drift-Integration\" AWS und Snowflake Tokens entwendet wurden. Auf <a href=\"https:\/\/trust.salesloft.com\/?uid=Update+on+Mandiant+Drift+and+Salesloft+Application+Investigations\" target=\"_blank\" rel=\"noopener\">dieser Mandiant-Seite<\/a> bin ich zu den mutma\u00dflichen Details f\u00fcndig geworden.<\/p>\n<ul>\n<li>Zwischen M\u00e4rz und Juni 2025 griffen die Cyberkriminellen auf das GitHub-Konto von Salesloft zu. Dem Angreifer war es m\u00f6glich, Inhalte aus mehreren Repositories herunterzuladen, einen Gastbenutzer hinzuf\u00fcgen und Workflows einrichten.<\/li>\n<li>Die Untersuchung von Mandiant ergab zudem Aufkl\u00e4rungsaktivit\u00e4ten des Thread-Actors zwischen M\u00e4rz und Juni 2025 in den Anwendungsumgebungen von Salesloft und Drift.<\/li>\n<li>Anschlie\u00dfend gelang den Cyber-Kriminellen ein Zugriff auf die AWS-Umgebung von Drift, worauf er OAuth-Token f\u00fcr die Technologieintegrationen von Drift-Kunden erlangte.<\/li>\n<li>Der Angreifer nutzte die gestohlenen OAuth-Token, um \u00fcber Drift-Integrationen auf weitere Daten (bei Salesforce) zuzugreifen.<\/li>\n<\/ul>\n<p>Der Vorfall zeigt die fatalen Abh\u00e4ngigkeiten der Branche von Drittanbietern. Einer wird gehackt und der Angreifer kann sich in der SaaS-Kette durchhangeln, oAuth-Tokens f\u00fcr den Zugriff auf Kundenkonten erbeuten und dann diese Kunden, sowie deren Kunden kompromittieren. Salesloft hat nun die Drift-Infrastruktur, die App und den Code isoliert und am 5. September 2025 offline genommen.<\/p>\n<p>Au\u00dferdem wurden die Anmeldedaten ge\u00e4ndert und eine st\u00e4rkere Segmentierung zwischen Salesloft und Drift vorgenommen. Es wird empfohlen, alle Drift-API-Schl\u00fcssel zu widerrufen. Am 7. September stellte Salesforce die Integrationen mit Salesloft wieder her. Allerdings bleibt Drift bis auf Weiteres deaktiviert.<\/p>\n<h2>ShineyHunters:\u00a01,5 Milliarden Salesforce-Datens\u00e4tze erbeutet?<\/h2>\n<p>ShinyHunters, eine Gruppe von Cyberkriminellen, die auf Erpressung aus, behauptet nun, \u00fcber 1,5 Milliarden Salesforce-Datens\u00e4tze von 760 Unternehmen gestohlen zu haben. Dazu sollen Sie \u00fcber kompromittierte Salesloft Drift OAuth-Token in der Lage gewesen sein. Dies berichtet Lawrence Abrams in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/shinyhunters-claims-15-billion-salesforce-records-stolen-in-drift-hacks\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> auf Bleeping Computer.<\/p>\n<p>Der Thread-Actor greift seit einem Jahr Salesforce-Kunden \u00fcber deren CRM-Plattform an. Dabei kommen Social Engineering und manipulierte OAuth-Anwendungen zum Einsatz, um in Salesforce-Instanzen einzudringen und Daten herunterzuladen. Anschlie\u00dfend werden die Opfer mit den gestohlenen Daten erpresst, damit diese zur Zahlung eines L\u00f6segelds bereit sind, um die Ver\u00f6ffentlichung der Daten zu verhindern.<\/p>\n<p>Es scheint es sich bei den Angreifern um einen Zusammenschluss von ShinyHunters, Scattered Spider und Lapsus$ zu handeln, die nun unter \"Scattered Lapsus$ Hunters\" auftreten. Google verwendet die Bezeichnungen UNC6040 und UNC6395 f\u00fcr diese Gruppierungen.<\/p>\n<p>Ein massives Problem scheint dabei der sorglose Umgang mit Zugangstokens bzw. die Integration verschiedener Plattformen zu sein. Da reicht es dann, ein Konto auf Plattform A zu kompromittieren, um auf Konten von Plattform B zugreifen zu k\u00f6nnen. Und wenn sich auf Plattform B noch Informationen f\u00fcr weitere Kundenzug\u00e4nge finden, geht das Spiel dann munter weiter und die Angreifer k\u00f6nnen sich an der SaaS-Kette entlang hangeln.<\/p>\n<p>Die Tage habe ich bei The Register noch <a href=\"https:\/\/www.theregister.com\/2025\/09\/15\/ransomware_recovery_codes_plaintext\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> gesehen, wo eine Organisation per Ransomware lahm gelegt wurde, weil die Recovery-Keys von Konten im Klartext im IT-Netzwerk aufzufinden waren.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/08\/27\/schwachstellen-in-fortigate-directus-und-mehr\/\" rel=\"bookmark\">Schwachstellen in Fortinet FortiWeb; Directus, Hack bei Salesloft und mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/03\/desaster-salesloft-salesforce-hack-google-cloudflare-co-unter-den-opfern\/\">Desaster Salesloft \/ Salesforce-Hack: Google, Cloudflare &amp; Co. unter den Opfern<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wenn es denn stimmt, d\u00fcrfte das noch b\u00f6se ausgehen. Die Cyber-Gruppe ShinyHunters behauptet, \u00fcber den Salesloft-Drift-Hack 1,5 Milliarden Datens\u00e4tze von der CRM-Plattform Salesforce abgezogen zu haben. Das d\u00fcrfte deren Kunden dann noch arge Kopfschmerzen bereiten, wurden doch in den letzten &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/09\/22\/salesforce-breach-shinyhunters-will-15-milliarden-datensaetze-abgezogen-haben\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8625,7263,426],"tags":[4328],"class_list":["post-315992","post","type-post","status-publish","format-standard","hentry","category-ai","category-cloud","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315992","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=315992"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315992\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=315992"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=315992"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=315992"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}