{"id":318496,"date":"2025-11-22T12:01:16","date_gmt":"2025-11-22T11:01:16","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=318496"},"modified":"2025-11-22T20:53:15","modified_gmt":"2025-11-22T19:53:15","slug":"salesforce-gainsight-hack-daten-von-200-firmen-gestohlen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/11\/22\/salesforce-gainsight-hack-daten-von-200-firmen-gestohlen\/","title":{"rendered":"Salesforce Gainsight-Hack: Daten von 200 Firmen gestohlen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>In der Gainsight-Anwendung von Salesforce wurden vor kurzem ungew\u00f6hnliche Aktivit\u00e4ten beobachtet. Nun ist klar, es gab einen Hack, und laut Google wurden inzwischen die Daten von 200 Firmen, die die Gainsight-Anwendung verwendet haben, gestohlen. N\u00e4chster Fail in Sachen Datenabfluss bei Salesforce.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/3771c18007bb4563a7a8e12094bf66ac\" alt=\"\" width=\"1\" height=\"1\" \/>Salesforce ist ein US-Anbieter von Cloud-L\u00f6sungen. Das Unternehmen gilt als der weltgr\u00f6\u00dfte Cloud-Softwareanbieter f\u00fcr Unternehmen. Das Unternehmen bietet eine\u00a0<a href=\"https:\/\/developer.salesforce.com\/tools\/data-loader\" target=\"_blank\" rel=\"noopener nofollow\">Data Loader-Anwendung<\/a> an. Mit dieser Client-Anwendung ist ein Massenimport oder -export von Daten m\u00f6glich. Der Data Loader soll verwendet werden, um Salesforce-Datens\u00e4tze einzuf\u00fcgen, zu aktualisieren, zu l\u00f6schen oder zu exportieren. Es gibt weitere Schnittstellen und Anwendungen, die mit Salesforce Kundendaten hantieren.<\/p>\n<p>Salesforce bzw. deren Kunden sind ob dieses Software-Zoos ein dankbares Opfer f\u00fcr Hacker. Bekommt man Zugriff auf die Plattform, kann man Kundendaten, ggf. mit weiteren, dort gespeicherten Geheimnissen, abfischen. Ich hatte hier im Blog ja bereits einige Vorf\u00e4lle thematisiert (siehe Artikellinks am Beitragsende). Beim Drift-Salesforce-Angriff sollen jede Menge Daten abgeflossen sein.<\/p>\n<h2>Warnung von Salesforce vor m\u00f6glichem Gainsight-Hack<\/h2>\n<p>Gainsight ist ein Anbieter von Apps und Atlas AI-Agenten f\u00fcr den Bereich Customers Relation Management, wie ich <a href=\"https:\/\/www.gainsight.com\/solutions\/ai\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> gelesen habe. Die Tage hat Salesforce die nachfolgende gezeigte \"Informative Meldung\" ver\u00f6ffentlicht.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/BQW7RjF8\/image.png\" alt=\"Salesforce best\u00e4tigt Gainsight-App-Probleme\" width=\"640\" height=\"504\" \/><\/p>\n<p>Ist nichts gravierendes, nur ein vorsorglicher Sicherheitshinweis: Man hat ungew\u00f6hnliche Aktivit\u00e4ten im Zusammenhang mit Gainsight-Anwendungen festgestellt. Kann schon mal vorkommen und mit AI-Agenten werden wir das k\u00fcnftig h\u00e4ufiger sehen. Kein Grund zur Beunruhigung, gehen sie weiter, es gibt nichts zu sehen.<\/p>\n<p>So ganz vage schreibt Salesforce, dass man einen Zusammenhang mit von Gainsight ver\u00f6ffentlichten Anwendungen festgestellt habe, wenn diese mit Salesforce verbunden sind und direkt von Kunden installiert und verwaltet werden. Da muss ich dem Anbieter Recht geben, wenn Kunden Mist bauen, ist das nicht das Bier von Salesforce.<\/p>\n<p>Die\u00a0Untersuchungen von Salesforce deuten darauf hin, dass diese ungew\u00f6hnlichen Aktivit\u00e4ten m\u00f6glicherweise einen unbefugten Zugriff auf die Salesforce-Daten bestimmter Kunden \u00fcber die Verbindung der Anwendung erm\u00f6glicht haben.<\/p>\n<p>Nach Feststellung dieser Aktivit\u00e4ten hat Salesforce alle aktiven Zugriffs- und Aktualisierungstoken f\u00fcr von Gainsight ver\u00f6ffentlichte Anwendungen, die mit Salesforce verbunden sind, gesperrt und diese Anwendungen vor\u00fcbergehend aus dem AppExchange entfernt, w\u00e4hrend unsere Untersuchungen weiterlaufen.<\/p>\n<p>Es gibt keine Anzeichen daf\u00fcr, dass dieses Problem auf eine Schwachstelle in der Salesforce-Plattform zur\u00fcckzuf\u00fchren ist. Die Aktivit\u00e4t scheint mit der externen Verbindung der App zu Salesforce zusammenzuh\u00e4ngen.<\/p>\n<h2>Datenabfluss beim Salesforce Gainsight-Hack<\/h2>\n<p>In nachfolgendem Post warnt Lorenzo Franceschi-Bicchierai, dass was Unsch\u00f6nes im Anmarsch sei. Laut Google ist es Hackern von Scattered Lapsus$ Hunters gelungen, \u00fcber einen Lieferkettenangriff\u00a0die in Salesforce gespeicherten Daten von mehr als 200 Unternehmen abzugreifen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Salesforce Gainsight-Hack\" src=\"https:\/\/i.postimg.cc\/MpfTHrTd\/image.png\" alt=\"Salesforce Gainsight-Hack\" width=\"604\" height=\"726\" \/><\/p>\n<p>Franceschi-Bicchierai\u00a0hat die Details im Techcrunch-Artikel\u00a0<a href=\"https:\/\/techcrunch.com\/2025\/11\/21\/google-says-hackers-stole-data-from-200-companies-following-gainsight-breach\/\" target=\"_blank\" rel=\"noopener\">Google says hackers stole data from 200 companies following Gainsight breach<\/a> ver\u00f6ffentlicht. Von der Hackergruppe hei\u00dft es, dass sie CrowdStrike, Linkedin, Malwarebytes, Verizon usw. angegriffen haben. Passt zu obiger Information, dass Salesforce die ungew\u00f6hnlichen Aktivit\u00e4ten der Gainsight-Anwendungen gemeldet hat.<\/p>\n<p>Malwarebytes hat wohl mit Untersuchungen begonnen, CrowdStrike gibt an, nicht betroffen zu sein. Austin Larsen, leitender Bedrohungsanalyst der Google Threat Intelligence Group, gibt an, dass man von \"mehr als 200 potenziell betroffenen Salesforce-Instanzen Kenntnis habe\".<\/p>\n<p>Aktuell ist noch vieles unklar, wir k\u00f6nnen uns aber darauf einstellen, dass es demn\u00e4chst weitere Meldungen im Umfeld des Gainsight-Hacks geben d\u00fcrfte. <strong>Erg\u00e4nzung:<\/strong> Mandiant hat seinen <a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/unc6040-proactive-hardening-recommendations?hl=en\" target=\"_blank\" rel=\"noopener\">Artikel hier<\/a> zu H\u00e4rtungsma\u00dfnahmen um Empfehlungen zu Gainsight erweitert.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/06\/hackergruppe-unc6040-greift-salesforce-instanzen-per-vishing-an\/\" rel=\"bookmark\">Hackergruppe UNC6040 greift Salesforce-Instanzen per Vishing an<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/03\/desaster-salesloft-salesforce-hack-google-cloudflare-co-unter-den-opfern\/\" rel=\"bookmark\">Desaster Salesloft \/ Salesforce-Hack: Google, Cloudflare &amp; Co. unter den Opfern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/14\/check-point-analyse-zum-drift-salesforce-angriff-unc6395\/\" rel=\"bookmark\">Check Point-Analyse zum Drift-Salesforce-Angriff UNC6395<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/22\/salesforce-breach-shinyhunters-will-15-milliarden-datensaetze-abgezogen-haben\/\" rel=\"bookmark\">Salesforce-Breach: ShinyHunters will 1,5 Milliarden Datens\u00e4tze abgezogen haben<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/11\/strafverfolger-beschlagnahmen-breachforums-wurde-fuer-salesforce-leak-genutzt\/\" rel=\"bookmark\">Strafverfolger beschlagnahmen BreachForums \u2013 wurde f\u00fcr Salesforce-Leak genutzt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In der Gainsight-Anwendung von Salesforce wurden vor kurzem ungew\u00f6hnliche Aktivit\u00e4ten beobachtet. Nun ist klar, es gab einen Hack, und laut Google wurden inzwischen die Daten von 200 Firmen, die die Gainsight-Anwendung verwendet haben, gestohlen. N\u00e4chster Fail in Sachen Datenabfluss bei &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/22\/salesforce-gainsight-hack-daten-von-200-firmen-gestohlen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[2564,4328],"class_list":["post-318496","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-hack","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318496","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=318496"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318496\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=318496"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=318496"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=318496"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}