Großangelegte Datendiebstähle über Salesloft Drift treffen Salesforce-Instanzen

Die Google Threat Intelligence Group (GTIG) und Mandiant haben eine umfangreiche Angriffskampagne durch den Akteur UNC6395 aufgedeckt. Dabei wurden kompromittierte OAuth-Tokens aus der Drittanbieter-App Salesloft Drift genutzt, um auf zahlreiche Salesforce-Instanzen zuzugreifen und große Mengen an Unternehmensdaten zu exfiltrieren.

  • Betroffen: Salesforce-Integrationen mit Salesloft Drift, inzwischen auch weitere Drift-Integrationen (inkl. Drift Email).
  • Datenzugriff: u. a. auf Accounts, Cases, Opportunities und User-Daten; gezielt gesucht wurde nach Zugangsdaten und Secrets (z. B. AWS Keys, Snowflake Tokens, Passwörter).
  • Maßnahmen: Salesforce und Salesloft haben am 20. August alle Drift-Tokens widerrufen und die App aus dem AppExchange entfernt. Google hat verdächtige OAuth-Tokens zurückgezogen und die Drift-Integration in Workspace deaktiviert.

Alle Drift-Kunden sollten Authentifizierungstokens widerrufen und neu ausstellen, ihre Systeme auf unbefugten Zugriff prüfen und alle Integrationen überprüfen.

Related Posts

Google ADs von Salesforce-Datenklau betroffen

Google hat bestätigt, im Juni 2025 Opfer derselben Salesforce-CRM-Datendiebstahlserie geworden zu sein, die aktuell mehreren Konzernen zu schaffen macht. Hinter den Angriffen steckt laut BleepingComputer die Hackergruppe ShinyHunters, die per Voice-Phishing (Vishing) Zugang zu Salesforce-Instanzen erlangt, Kundendaten abzieht und anschließend Lösegeld fordert. Bei Google Ads wurden laut eigenen Angaben nur grundlegende, teils öffentlich verfügbare Geschäftsdaten von kleinen und mittleren Unternehmen entwendet. Neben Google sind unter anderem Adidas, Qantas, Allianz Life, Cisco sowie LVMH-Marken betroffen. In mindestens einem Fall zahlte ein Unternehmen bereits rund 400.000 US-Dollar in Bitcoin, um eine Veröffentlichung zu verhindern.

Read More

Neuer Jailbreak-Ansatz für GPT-5: Echo Chamber + Storytelling

Am 8. August 2025 veröffentlichte Martí Jordà eine Fallstudie, in der eine neue Jailbreak-Technik für GPT-5 beschrieben wird. Die Methode kombiniert den bereits bekannten Echo Chamber-Algorithmus mit narrativem Storytelling.

Read More

Datenleck bei Ferienwohnungen.de – Angreifer veröffentlichen Backups im Darknet

Beim Online-Buchungsportal Ferienwohnungen.de ist offenbar ein massiver Datendiebstahl passiert. Die Cybergruppe Safepay behauptet, in die Systeme eingebrochen zu sein und hat inzwischen ein umfangreiches Datenpaket im Darknet veröffentlicht.

Read More