گوگل در تازهترین بیانیه خود تأیید کرد که گروهی از هکرها موفق شدهاند دادههای ذخیرهشده در سرویس Salesforce مرتبط با بیش از ۲۰۰ شرکت را سرقت کنند؛ رخدادی که اکنون بهعنوان یکی از بزرگترین حملات زنجیره تأمین سالهای اخیر شناخته میشود.
افشای اولیه توسط Salesforce و نقش Gainsight
روز پنجشنبه، شرکت Salesforce اعلام کرد که بخشی از داده مشتریان این پلتفرم، از طریق اپلیکیشنهایی که توسط Gainsight منتشر شدهاند، به سرقت رفته است. اگرچه Salesforce نامی از شرکتهای آسیبدیده نبرد، اما تحقیقات بعدی نشان داد منشأ نفوذ، سرویسهای Gainsight بوده که بهعنوان یک پلتفرم پشتیبانی مشتری برای شرکتها عمل میکند.
از سوی دیگر، «آستین لارسن»، تحلیلگر ارشد تهدید در Google Threat Intelligence Group، تأیید کرد بیش از ۲۰۰ نمونه از محیطهای Salesforce احتمالاً تحت تأثیر قرار گرفتهاند.
اعتراف گروه Scattered Lapsus$ Hunters
پس از انتشار خبر اولیه، گروه بدنام Scattered Lapsus$ Hunters – شامل زیرگروههایی مانند ShinyHunters – در کانال تلگرام خود مسئولیت این حمله را بر عهده گرفت. این گروه ادعا کرده که شرکتهای متعددی از جمله Atlassian، CrowdStrike، Docusign، F5، GitLab، LinkedIn، Malwarebytes، SonicWall، Thomson Reuters و Verizon را هدف قرار داده است.
گوگل اما از اظهار نظر درباره فهرست قربانیان خودداری کرده است.
واکنش شرکتهای ادعایی قربانی
واکنشها به ادعاهای مطرحشده متفاوت بوده است:
- CrowdStrike اعلام کرد که «هیچگونه تأثیری از حادثه Gainsight نپذیرفته» و دادههای مشتریان امن است. این شرکت همچنین تأیید کرد که یک «کارمند مشکوک» را بهدلیل همکاری احتمالی با هکرها اخراج کرده است.
- Verizon در بیانیهای ادعای هکرها را «بیاساس و بدون مدرک» توصیف کرد.
- Malwarebytes گفت که تیم امنیتی این شرکت در حال بررسی فعال موضوع است.
- Thomson Reuters نیز بررسیهای داخلی را آغاز کرده است.
- Docusign اعلام کرد در بررسیهای اولیه شواهدی از نشت داده مشاهده نشده؛ اما بهدلیل احتیاط، تمامی یکپارچهسازیهای مربوط به Gainsight را قطع کرده است.
تا زمان انتشار خبر، سایر شرکتهای نامبرده به درخواستها برای اظهارنظر پاسخ ندادهاند.
نقش Salesloft و Drift در نفوذ
هکرهای ShinyHunters در گفتگو با TechCrunch توضیح دادند که مسیر اصلی این حمله از طریق نفوذ قبلی آنها به مشتریان Salesloft ایجاد شده است؛ شرکتی که یک پلتفرم بازاریابی مبتنی بر هوش مصنوعی و چتبات با نام Drift ارائه میکند.
در حمله قبلی، هکرها موفق به سرقت توکنهای احراز هویت Drift شده و از طریق آن به سامانههای Salesforce متصل به این حسابها دسترسی یافتند. Gainsight نیز در همان رخداد از قربانیان بوده و به همین دلیل «کاملاً بهدست هکرها افتاده است».
موضعگیری Salesforce و بررسیهای در حال انجام
سخنگوی Salesforce تأکید کرده که هیچ شواهدی مبنی بر وجود آسیبپذیری در خود پلتفرم Salesforce وجود ندارد و منشأ حمله از اتصال خارجی اپلیکیشنها بوده است. بنابراین، Salesforce تلاش دارد نقش مستقیم خود را در این رخداد رد کند.
Gainsight نیز که هنوز پاسخی رسمی ارائه نداده، در صفحه وضعیت حادثه اعلام کرده با همکاری واحد واکنش به رخداد گوگل (Mandiant) تحقیقات گستردهای را پیش میبرد. این شرکت همچنین تأیید کرده Salesforce بهصورت موقت تمام توکنهای دسترسی فعال مربوط به اپلیکیشنهای Gainsight را با هدف جلوگیری از سوءاستفاده احتمالی، باطل کرده است.
تهدید به اخاذی گستردهتر
گروه Scattered Lapsus$ Hunters در کانال تلگرام خود اعلام کرده طی هفته آینده یک وبسایت ویژه برای باجگیری از قربانیان این حمله راهاندازی خواهد کرد؛ روشی که پیشتر نیز در حملات مشابه استفاده کرده بودند. این گروه در ماه اکتبر نیز پس از نفوذ به Salesloft، وبسایتی برای افشای داده قربانیان ایجاد کرده بود.
هویت و سابقه گروه مهاجم
Scattered Lapsus$ Hunters مجموعهای از هکرهای انگلیسیزبان است که از چند گروه شناختهشده شامل ShinyHunters، Scattered Spider و Lapsus$ تشکیل شده. این گروهها عمدتاً با مهندسی اجتماعی و فریب کارکنان شرکتها وارد سیستمهای داخلی میشوند. طی سالهای اخیر، حملات آنها شرکتهایی مانند MGM Resorts، Coinbase، DoorDash و چندین سازمان بزرگ دیگر را نیز هدف قرار داده است.


