Google предупреждает о новой атаке с использованием социальной инженерии через поддельный Salesforce

Google предупреждает о новой атаке с использованием социальной инженерии через поддельный Salesforce
Google предупреждает о новой атаке с использованием социальной инженерии через поддельный Salesforce
Хакерская группа звонит людям и похищает данные посредством свежей кибератаки.

Аналитики из Google Threat Intelligence Group поделились информацией об этой угрозе и методах защиты в своем отчете.

За последние несколько месяцев кластер, которому присвоили название UNC6040, неоднократно взламывал пользователей. Злоумышленники звонят по телефону, представляются сотрудниками IT-поддержки и используют методы социальной инженерии, а проще говоря — манипуляции.

В итоге они заставляют пользователей устанавливать подделанную версию приложения Salesforce. Во время звонка преступник направляет жертву на страницу настройки связанного приложения Salesforce, чтобы одобрить версию приложения Data Loader с именем или брендом, которые отличаются от легальной версии.

Salesforce — облачная платформа, которая используется для работы с клиентами. Она помогает автоматизировать и упростить многие задачи, связанные с продажами, обслуживанием, маркетингом, аналитикой и связями с клиентами.

Data Loader — это приложение, разработанное Salesforce, предназначенное для эффективного импорта, экспорта и обновления больших объемов данных на платформе Salesforce. Оно предлагает как пользовательский интерфейс, так и компонент командной строки, причем последний обеспечивает обширные возможности настройки и автоматизации.

Приложение поддерживает OAuth и позволяет осуществлять прямую интеграцию "приложений" через функциональность "подключенных приложений" в Salesforce. Злоумышленники злоупотребляют этим, убеждая жертву по телефону открыть страницу настройки подключения Salesforce и ввести "код подключения", тем самым связывая контролируемый злоумышленником Data Loader со средой жертвы.

Как правило, вирусная программа загружает в систему ПО, которое позволяет хакерам получить доступ к конфиденциальным данным и базам авторизованной Salesforce, затем отправляет их в облачные хранилища. Спустя некоторое время, обычно несколько месяцев, та же или другая группа вымогает деньги в обмен на украденную информацию. Преступники заявляют о своей принадлежности к известной хакерской группе ShinyHunters, вероятно, в качестве метода усиления давления на своих жертв.

По информации Google, жертвами злоумышленников стали люди из США и Европы, работающие в сфере гостичничного бизнеса, розничной торговли и образования. Примечательно, что во время атаки уязвимости ПО не используются, и хакеры не могут взломать пользователей, если последние сами им не помогут.

Эксперты по кибербезопасности Google рекомендует организациям рассмотреть следующие шаги для снижения риска атаки UNC6040:

придерживаться принципа наименьших привилегий для сотрудников;строго управлять доступом к подключенным приложениям;обеспечить соблюдение ограничений доступа на основе IP-адресов;использовать расширенный мониторинг безопасности и применение политик с помощью Salesforce Shield;всюду внедрить многофакторную аутентификацию.

"Не отвечайте на звонки с неизвестных номеров. Если вы ответили на такой звонок, немедленно повесьте трубку", — советует Федеральная комиссия по связи США. Важно не отвечать на вопросы и не сообщать личную информацию.


Распечатать
27 июня 2025 Суд обязал мэра Лабытнанги устранить антисанитарные условия в «новых» домах для переселенцев
27 июня 2025 Турецкий стелс-беспилотник Anka-3 получил повреждения во время испытательного полета
27 июня 2025 Лечение зубов в Челябинске обошлось пациентке в 2,5 миллиона рублей
27 июня 2025 Иран принимает решение о быстром укреплении своих ВВС путем закупки китайских истребителей
27 июня 2025 Пенсионер в Приморье убил друга топором из ревности к своей жене
27 июня 2025 В Екатеринбурге анархиста избили и увезли в лес, после чего он пропал без вести
27 июня 2025 Венгрия и Словакия требуют пересмотра плана по отказу от российского газа к 2027 году
27 июня 2025 Водитель BMW не захотел снизить скорость перед "лежачим полицейским" и столкнулся с машиной на встречной полосе
27 июня 2025 Совет архитекторов России наградил Рамзана Кадырова высшей наградой
27 июня 2025 Посол США Линн Трейси попрощалась с Россией, процитировав стихи Пушкина
27 июня 2025 ФСБ раскрыла коррупционную схему в сфере благоустройства в Колпинском районе Санкт-Петербурга
27 июня 2025 Тегеран сохранил запасы урана, несмотря на удар США по Фордо, — сообщает Financial Times
27 июня 2025 Сын бывшего министра с криминальным прошлым Бориса Иванюженко ведет бизнес на Западе, несмотря на санкции
27 июня 2025 Биографию Умара Кремлёва на Википедии могли изменить за вознаграждение
27 июня 2025 Российская туристка пострадала от укуса ядовитой змеи во время экскурсии в Армении
27 июня 2025 ФНС и Росфинмониторинг присоединились к спору между "21 веком" и "Битривером"
27 июня 2025 Россия усиливает давление на Молдову в медиапространстве перед саммитом с Европейским союзом
27 июня 2025 Криштиану Роналду подписал новый контракт с «Аль-Насром» и стал самым высокооплачиваемым футболистом в мире
27 июня 2025 "Свадьба века" Джеффа Безоса в Венеции вызвала протесты среди местных жителей
27 июня 2025 Опоздание Макрона на саммит Евросоюза вызвало вопросы у журналистов