گوگل در تازه‌ترین بیانیه خود تأیید کرد که گروهی از هکرها موفق شده‌اند داده‌های ذخیره‌شده در سرویس Salesforce مرتبط با بیش از ۲۰۰ شرکت را سرقت کنند؛ رخدادی که اکنون به‌عنوان یکی از بزرگ‌ترین حملات زنجیره‌ تأمین سال‌های اخیر شناخته می‌شود.

افشای اولیه توسط Salesforce و نقش Gainsight

روز پنجشنبه، شرکت Salesforce اعلام کرد که بخشی از داده‌ مشتریان این پلتفرم، از طریق اپلیکیشن‌هایی که توسط Gainsight منتشر شده‌اند، به سرقت رفته است. اگرچه Salesforce نامی از شرکت‌های آسیب‌دیده نبرد، اما تحقیقات بعدی نشان داد منشأ نفوذ، سرویس‌های Gainsight بوده که به‌عنوان یک پلتفرم پشتیبانی مشتری برای شرکت‌ها عمل می‌کند.

از سوی دیگر، «آستین لارسن»، تحلیلگر ارشد تهدید در Google Threat Intelligence Group، تأیید کرد بیش از ۲۰۰ نمونه از محیط‌های Salesforce احتمالاً تحت تأثیر قرار گرفته‌اند.

اعتراف گروه Scattered Lapsus$ Hunters

پس از انتشار خبر اولیه، گروه بدنام Scattered Lapsus$ Hunters – شامل زیرگروه‌هایی مانند ShinyHunters – در کانال تلگرام خود مسئولیت این حمله را بر عهده گرفت. این گروه ادعا کرده که شرکت‌های متعددی از جمله Atlassian، CrowdStrike، Docusign، F5، GitLab، LinkedIn، Malwarebytes، SonicWall، Thomson Reuters و Verizon را هدف قرار داده است.

گوگل اما از اظهار نظر درباره فهرست قربانیان خودداری کرده است.

واکنش شرکت‌های ادعایی قربانی

واکنش‌ها به ادعاهای مطرح‌شده متفاوت بوده است:

  • CrowdStrike اعلام کرد که «هیچ‌گونه تأثیری از حادثه Gainsight نپذیرفته» و داده‌های مشتریان امن است. این شرکت همچنین تأیید کرد که یک «کارمند مشکوک» را به‌دلیل همکاری احتمالی با هکرها اخراج کرده است.
  • Verizon در بیانیه‌ای ادعای هکرها را «بی‌اساس و بدون مدرک» توصیف کرد.
  • Malwarebytes گفت که تیم امنیتی این شرکت در حال بررسی فعال موضوع است.
  • Thomson Reuters نیز بررسی‌های داخلی را آغاز کرده است.
  • Docusign اعلام کرد در بررسی‌های اولیه شواهدی از نشت داده مشاهده نشده؛ اما به‌دلیل احتیاط، تمامی یکپارچه‌سازی‌های مربوط به Gainsight را قطع کرده است.

تا زمان انتشار خبر، سایر شرکت‌های نام‌برده به درخواست‌ها برای اظهارنظر پاسخ نداده‌اند.

نقش Salesloft و Drift در نفوذ

هکرهای ShinyHunters در گفتگو با TechCrunch توضیح دادند که مسیر اصلی این حمله از طریق نفوذ قبلی آن‌ها به مشتریان Salesloft ایجاد شده است؛ شرکتی که یک پلتفرم بازاریابی مبتنی بر هوش مصنوعی و چت‌بات با نام Drift ارائه می‌کند.

در حمله قبلی، هکرها موفق به سرقت توکن‌های احراز هویت Drift شده و از طریق آن به سامانه‌های Salesforce متصل به این حساب‌ها دسترسی یافتند. Gainsight نیز در همان رخداد از قربانیان بوده و به همین دلیل «کاملاً به‌دست هکرها افتاده است».

موضع‌گیری Salesforce و بررسی‌های در حال انجام

سخنگوی Salesforce تأکید کرده که هیچ شواهدی مبنی بر وجود آسیب‌پذیری در خود پلتفرم Salesforce وجود ندارد و منشأ حمله از اتصال خارجی اپلیکیشن‌ها بوده است. بنابراین، Salesforce تلاش دارد نقش مستقیم خود را در این رخداد رد کند.

Gainsight نیز که هنوز پاسخی رسمی ارائه نداده، در صفحه وضعیت حادثه اعلام کرده با همکاری واحد واکنش به رخداد گوگل (Mandiant) تحقیقات گسترده‌ای را پیش می‌برد. این شرکت همچنین تأیید کرده Salesforce به‌صورت موقت تمام توکن‌های دسترسی فعال مربوط به اپلیکیشن‌های Gainsight را با هدف جلوگیری از سوءاستفاده احتمالی، باطل کرده است.

تهدید به اخاذی گسترده‌تر

گروه Scattered Lapsus$ Hunters در کانال تلگرام خود اعلام کرده طی هفته آینده یک وب‌سایت ویژه برای باج‌گیری از قربانیان این حمله راه‌اندازی خواهد کرد؛ روشی که پیش‌تر نیز در حملات مشابه استفاده کرده بودند. این گروه در ماه اکتبر نیز پس از نفوذ به Salesloft، وب‌سایتی برای افشای داده قربانیان ایجاد کرده بود.

هویت و سابقه گروه مهاجم

Scattered Lapsus$ Hunters مجموعه‌ای از هکرهای انگلیسی‌زبان است که از چند گروه شناخته‌شده شامل ShinyHunters، Scattered Spider و Lapsus$ تشکیل شده. این گروه‌ها عمدتاً با مهندسی اجتماعی و فریب کارکنان شرکت‌ها وارد سیستم‌های داخلی می‌شوند. طی سال‌های اخیر، حملات آن‌ها شرکت‌هایی مانند MGM Resorts، Coinbase، DoorDash و چندین سازمان بزرگ دیگر را نیز هدف قرار داده است.