CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 進階應用
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
  • 展覽直擊
首頁 新聞

Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍

Ashley Hsieh by Ashley Hsieh
2025 年 09 月 04 日 00:10
閱讀時間: 3 分鐘
A A
Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍
1.7k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

這次 Salesloft 漏洞產生的供應鏈攻擊災情繼續擴大,駭客攻擊者利用客戶互動平台 Salesloft 旗下 Drift 應用的 OAuth 授權漏洞,成功入侵了數百家企業的 Salesforce 客戶關係管理 (CRM) 系統,竊取了大量敏感資料。此次事件波及範圍甚廣,就連 Cloudflare、Palo Alto Networks、Zscaler 等頂尖資安公司也說明了這次被影響的範圍。

RELATED POSTS

AI 助理們的專屬社交平台 Moltbook 掀起浪潮

黃仁勳親自駁斥傳聞 NVIDIA 將對 OpenAI 啟動史上最大規模投資

Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史

根據 Google 威脅情報團隊 (GTIG) 發布的最新分析,此次攻擊由代號 UNC6395 的駭客組織策動,其主要目標是竊取儲存於 Salesforce 中的雲端服務憑證,再次凸顯了第三方應用整合所帶來的潛在資安風險。

事件背景與攻擊鏈剖析

本次攻擊的核心,在於 Drift 這款被 Salesloft 收購的對話式行銷工具。Drift 透過與 Salesforce 的深度整合,讓企業能同步銷售與行銷資料。然而,正是這項便利的整合功能,成為了攻擊者入侵的破口。Google 的報告證實,攻擊者 UNC6395 利用一個先前已發行且有效的 Drift 應用程式 OAuth 權杖 (Token),在 2025 年 8 月初到 8月中旬期間,繞過正常驗證程序,直接透過 API 存取了多家企業的 Salesforce 環境。

攻擊者的手法精密且目標明確,攻擊者利用 Salesforce 物件查詢語言 (SOQL),發出大量查詢指令,系統性地匯出包含客戶聯絡資料、銷售紀錄與支援案件在內的各種物件,在竊取的資料中,攻擊者會特別搜尋 AKIA (AWS 存取金鑰特徵)、password、snowflake 等關鍵字串,目的呢,是為了找出儲存在 Salesforce 欄位或附件中的高價值憑證,一旦竊得這些憑證,攻擊者便可將其作為橫向移動的跳板,進一步滲透到企業更核心的雲端基礎設施(如 AWS、Google Workspace)或資料儲存環境中。

衝擊範圍擴大,多家資安大廠證實受害

隨著事件調查的深入,受害企業名單不斷擴大,情況遠比初期預想的嚴重,Zscaler、Cloudflare、Palo Alto Networks 這三家資安巨頭相繼證實,其 Salesforce 租戶遭到未經授權的存取。外洩的資料主要包含客戶聯絡資訊、內部銷售紀錄以及基本的支援案件資料。

Cloudflare 在這篇 The impact of the Salesloft Drift breach on Cloudflare and our customers 公告中指出,有 104 個 API 權杖遭外洩,但已在發現後立即替換。資料分析業者 Datadryl 的災情更為嚴重。攻擊者不僅竊取了其 Salesforce 資料,更利用從中找到的憑證,成功入侵了該公司自架的程式碼代管平台 GitLab 與 企業用 AWS 帳戶,顯示了此類供應鏈攻擊產生的連鎖效應風險。

各方回應與緩解措施

事件爆發後,相關各方迅速採取了應對措施。Salesforce 與 Salesloft 已於 8 月 下旬採取聯合行動,全面撤銷了 Drift 應用的所有存取與更新權杖,並將該應用從其官方市集 AppExchange 緊急下架,以阻斷攻擊路徑。雲端資料倉儲業者 Snowflake 特別澄清,其自身平台並未遭到入侵。部分客戶的資料外洩,是因為攻擊者利用從 Salesforce 中竊得的客戶端憑證,進而存取了這些客戶位於 Snowflake 上的資料。

這次災情擴大後,目前所有受影響的公司都有展開內部調查,並開始通知可能受影響的客戶。同時,也對可能外洩的憑證進行了全面的盤點與更換。

CyberQ 觀點 : 面對 AI 時代企業更須堅守與強化資安策略

在更早之前,從 2025 年 6 月 Google 揭露這類攻擊至今,已經有不少企業陸續被影響。這系列駭客們的相關攻擊,是針對入侵 Salesforce 的用戶並下載資料,而攻擊手法涵蓋了各種釣魚手法,欺騙目標公司的員工把惡意 OAuth 應用程式連結到用戶的 Salesforce 平台環境,這樣一來,就能竊取該企業的資料庫,駭客再透過電子郵件去勒索受害企業。截至目前為止,已經包括多家大廠受害,如知名的愛迪達(Adidas)、安聯 (Allianz Life)、澳洲航空 (Qantas)、LV、Dior、Tiffany & Co. 等大型公司,甚至連科技大廠 Google、思科(Cisco) 等也有受影響。

為應對此類威脅,以及更多透過供應鏈攻擊、 AI 挖漏洞與建立駭客工具等行為,各家公司應重新審視自身的資安策略,在授權任何第三方應用存取核心系統前,應對其安全性進行嚴格評估,並遵循「最小權限原則」,僅授予其絕對必要的存取範圍,並強化憑證管理,避免在 CRM 等系統中以明文儲存任何形式的密碼、API 金鑰或存取權杖。

應採用專門的憑證管理工具進行集中且加密的儲存。另一方面,當我們持續監控與進行日誌分析時,需要對 Salesforce 等關鍵平台的 API 存取日誌與事件監控應保持高度警惕,才能及時發現異常的查詢行為或大規模的資料匯出活動。

在數位轉型與雲端化的浪潮下,供應鏈的安全性已成為企業整體資安韌性的關鍵一環。企業必須將對合作夥伴、供應鏈相關的資訊安全要求,提升到與內部管控同等級的規範與措施。

延伸閱讀 :

  • 針對此相關事件,部分大廠企業發布的影響公告 :
  • Cloudflare
  • Google Workspace
  • PagerDuty
  • Palo Alto Networks
  • SpyCloud
  • Tanium
  • Zscaler
AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨
提升 NAS 勒索軟體防護:多層次資安佈局
如何看懂資安通報(Security Advisory)
標籤: Salesforce供應鏈攻擊
Share20Tweet13ShareShareShare4
上一篇

AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨

下一篇

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

AI 助理們的專屬社交平台 Moltbook 掀起浪潮
AI 人工智慧

AI 助理們的專屬社交平台 Moltbook 掀起浪潮

2026 年 2 月 2 日
黃仁勳親自駁斥傳聞 NVIDIA 將對 OpenAI 啟動史上最大規模投資
AI 人工智慧

黃仁勳親自駁斥傳聞 NVIDIA 將對 OpenAI 啟動史上最大規模投資

2026 年 2 月 1 日
Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史
新聞

Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史

2026 年 1 月 31 日
OpenAI 與 NVIDIA 的千億美元世紀合作驚傳凍結,究竟發生了什麼事?
AI 人工智慧

OpenAI 與 NVIDIA 的千億美元世紀合作驚傳凍結,究竟發生了什麼事?

2026 年 1 月 31 日
從 MoltBot 到 OpenClaw,開源 AI Agent 的換殼與進化
AI 人工智慧

從 MoltBot 到 OpenClaw,開源 AI Agent 的換殼與進化

2026 年 1 月 31 日
Windows 11 一月預覽更新 KB5074105 翻車?部分裝置視訊鏡頭失效、鎖定畫面受影響
新聞

Windows 11 一月預覽更新 KB5074105 翻車?部分裝置視訊鏡頭失效、鎖定畫面受影響

2026 年 1 月 30 日
下一篇
Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

推薦閱讀

AI 助理們的專屬社交平台 Moltbook 掀起浪潮

AI 助理們的專屬社交平台 Moltbook 掀起浪潮

2026 年 2 月 2 日
黃仁勳親自駁斥傳聞 NVIDIA 將對 OpenAI 啟動史上最大規模投資

黃仁勳親自駁斥傳聞 NVIDIA 將對 OpenAI 啟動史上最大規模投資

2026 年 2 月 1 日
Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史

Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史

2026 年 1 月 31 日
OpenAI 與 NVIDIA 的千億美元世紀合作驚傳凍結,究竟發生了什麼事?

OpenAI 與 NVIDIA 的千億美元世紀合作驚傳凍結,究竟發生了什麼事?

2026 年 1 月 31 日
從 MoltBot 到 OpenClaw,開源 AI Agent 的換殼與進化

從 MoltBot 到 OpenClaw,開源 AI Agent 的換殼與進化

2026 年 1 月 31 日

近期熱門

  • 爆紅 AI 代理人 Clawdbot 更名為 Moltbot 再改名 OpenClaw,QNAP NAS部署 OpenClaw 實作

    爆紅 AI 代理人 Clawdbot 更名為 Moltbot 再改名 OpenClaw,QNAP NAS部署 OpenClaw 實作

    205 shares
    Share 82 Tweet 51
  • Amazon 組織重整與 AI 轉型 預計裁員約 1.6 萬人

    107 shares
    Share 43 Tweet 27
  • Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

    105 shares
    Share 42 Tweet 26
  • 從 MoltBot 到 OpenClaw,開源 AI Agent 的換殼與進化

    104 shares
    Share 42 Tweet 26
  • Windows 11 一月預覽更新 KB5074105 翻車?部分裝置視訊鏡頭失效、鎖定畫面受影響

    96 shares
    Share 38 Tweet 24
  • OpenAI 與 NVIDIA 的千億美元世紀合作驚傳凍結,究竟發生了什麼事?

    93 shares
    Share 37 Tweet 23
  • Gemini 不只會聊天?Google 準備將 AI 音樂生成植入 Android,挑戰 Suno 與 Udio

    93 shares
    Share 37 Tweet 23
  • 前 Google 工程師竊取 TPU 與 AI 機密罪名成立

    92 shares
    Share 37 Tweet 23
  • ZFS 與 Btrfs 核心架構與可靠性比較:技術特性與實際部署考量

    82 shares
    Share 33 Tweet 21
  • HEN Technologies 獲 2,200 萬美元融資打造消防 AI 新應用

    81 shares
    Share 32 Tweet 20

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。