Google предупреждает о новой атаке с использованием социальной инженерии через поддельный Salesforce

Google предупреждает о новой атаке с использованием социальной инженерии через поддельный Salesforce
Google предупреждает о новой атаке с использованием социальной инженерии через поддельный Salesforce
Хакерская группа звонит людям и похищает данные посредством свежей кибератаки.

Аналитики из Google Threat Intelligence Group поделились информацией об этой угрозе и методах защиты в своем отчете.

За последние несколько месяцев кластер, которому присвоили название UNC6040, неоднократно взламывал пользователей. Злоумышленники звонят по телефону, представляются сотрудниками IT-поддержки и используют методы социальной инженерии, а проще говоря — манипуляции.

В итоге они заставляют пользователей устанавливать подделанную версию приложения Salesforce. Во время звонка преступник направляет жертву на страницу настройки связанного приложения Salesforce, чтобы одобрить версию приложения Data Loader с именем или брендом, которые отличаются от легальной версии.

Salesforce — облачная платформа, которая используется для работы с клиентами. Она помогает автоматизировать и упростить многие задачи, связанные с продажами, обслуживанием, маркетингом, аналитикой и связями с клиентами.

Data Loader — это приложение, разработанное Salesforce, предназначенное для эффективного импорта, экспорта и обновления больших объемов данных на платформе Salesforce. Оно предлагает как пользовательский интерфейс, так и компонент командной строки, причем последний обеспечивает обширные возможности настройки и автоматизации.

Приложение поддерживает OAuth и позволяет осуществлять прямую интеграцию "приложений" через функциональность "подключенных приложений" в Salesforce. Злоумышленники злоупотребляют этим, убеждая жертву по телефону открыть страницу настройки подключения Salesforce и ввести "код подключения", тем самым связывая контролируемый злоумышленником Data Loader со средой жертвы.

Как правило, вирусная программа загружает в систему ПО, которое позволяет хакерам получить доступ к конфиденциальным данным и базам авторизованной Salesforce, затем отправляет их в облачные хранилища. Спустя некоторое время, обычно несколько месяцев, та же или другая группа вымогает деньги в обмен на украденную информацию. Преступники заявляют о своей принадлежности к известной хакерской группе ShinyHunters, вероятно, в качестве метода усиления давления на своих жертв.

По информации Google, жертвами злоумышленников стали люди из США и Европы, работающие в сфере гостичничного бизнеса, розничной торговли и образования. Примечательно, что во время атаки уязвимости ПО не используются, и хакеры не могут взломать пользователей, если последние сами им не помогут.

Эксперты по кибербезопасности Google рекомендует организациям рассмотреть следующие шаги для снижения риска атаки UNC6040:

придерживаться принципа наименьших привилегий для сотрудников;строго управлять доступом к подключенным приложениям;обеспечить соблюдение ограничений доступа на основе IP-адресов;использовать расширенный мониторинг безопасности и применение политик с помощью Salesforce Shield;всюду внедрить многофакторную аутентификацию.

"Не отвечайте на звонки с неизвестных номеров. Если вы ответили на такой звонок, немедленно повесьте трубку", — советует Федеральная комиссия по связи США. Важно не отвечать на вопросы и не сообщать личную информацию.


Распечатать
17 июня 2025 Соединённые Штаты воздержатся от участия в конфликте между Израилем и Ираном, если их войска не будут подвергнуты нападению
17 июня 2025 Киев и Одесса подверглись интенсивному обстрелу
17 июня 2025 Махинации под контролем премьер-министра: как Удодов и Мишустин спасают друзей от заключения
17 июня 2025 Трамп призвал к немедленной эвакуации из Тегерана
17 июня 2025 Трамп планирует предложить Ирану новую сделку
17 июня 2025 В Запорожье правоохранители задерживают криминального авторитета по кличке "Миша"
17 июня 2025 Иран будет продолжать атаковать Израиль до рассвета
17 июня 2025 Иран заявил, что сбил "стометровый" F-35
17 июня 2025 Объём пожертвований для армии уменьшился почти в четыре раза
17 июня 2025 На саммите в Канаде страны G7 не собираются обсуждать замороженные активы России
17 июня 2025 Впервые в WhatsApp появится реклама
17 июня 2025 В Польше начато расследование по делу о квартире Навроцкого
17 июня 2025 Три человека погибли в результате ракетного удара Ирана по нефтеперерабатывающему заводу в израильской Хайфе
17 июня 2025 Следуя примеру Чехии и Великобритании, Испания ввела транзитные визы для граждан России
17 июня 2025 Из тюрьмы, находящейся в западной части Тегерана, совершили побег заключённые
17 июня 2025 Иранская атака вывела из строя нефтеперерабатывающий завод в Хайфе
16 июня 2025 Грозовые разряды поражали здания: наводнение в Сочи оставило жителей без света
16 июня 2025 Израиль снова начинает наносить авиаудары по ядерным объектам Ирана
16 июня 2025 Иран утверждает, что перегрузил израильскую систему обороны массированным ударом
16 июня 2025 Израиль понёс потери после удара со стороны Ирана: среди пострадавших есть дети