CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍

Ashley Hsieh by Ashley Hsieh
2025 年 09 月 04 日 00:10
in 新聞, 資安
閱讀時間: 3 分鐘
A A
Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍
1.7k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

這次 Salesloft 漏洞產生的供應鏈攻擊災情繼續擴大,駭客攻擊者利用客戶互動平台 Salesloft 旗下 Drift 應用的 OAuth 授權漏洞,成功入侵了數百家企業的 Salesforce 客戶關係管理 (CRM) 系統,竊取了大量敏感資料。此次事件波及範圍甚廣,就連 Cloudflare、Palo Alto Networks、Zscaler 等頂尖資安公司也說明了這次被影響的範圍。

RELATED POSTS

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

算力狂熱降溫?更多企業啟動AI成本控管

AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

根據 Google 威脅情報團隊 (GTIG) 發布的最新分析,此次攻擊由代號 UNC6395 的駭客組織策動,其主要目標是竊取儲存於 Salesforce 中的雲端服務憑證,再次凸顯了第三方應用整合所帶來的潛在資安風險。

事件背景與攻擊鏈剖析

本次攻擊的核心,在於 Drift 這款被 Salesloft 收購的對話式行銷工具。Drift 透過與 Salesforce 的深度整合,讓企業能同步銷售與行銷資料。然而,正是這項便利的整合功能,成為了攻擊者入侵的破口。Google 的報告證實,攻擊者 UNC6395 利用一個先前已發行且有效的 Drift 應用程式 OAuth 權杖 (Token),在 2025 年 8 月初到 8月中旬期間,繞過正常驗證程序,直接透過 API 存取了多家企業的 Salesforce 環境。

攻擊者的手法精密且目標明確,攻擊者利用 Salesforce 物件查詢語言 (SOQL),發出大量查詢指令,系統性地匯出包含客戶聯絡資料、銷售紀錄與支援案件在內的各種物件,在竊取的資料中,攻擊者會特別搜尋 AKIA (AWS 存取金鑰特徵)、password、snowflake 等關鍵字串,目的呢,是為了找出儲存在 Salesforce 欄位或附件中的高價值憑證,一旦竊得這些憑證,攻擊者便可將其作為橫向移動的跳板,進一步滲透到企業更核心的雲端基礎設施(如 AWS、Google Workspace)或資料儲存環境中。

衝擊範圍擴大,多家資安大廠證實受害

隨著事件調查的深入,受害企業名單不斷擴大,情況遠比初期預想的嚴重,Zscaler、Cloudflare、Palo Alto Networks 這三家資安巨頭相繼證實,其 Salesforce 租戶遭到未經授權的存取。外洩的資料主要包含客戶聯絡資訊、內部銷售紀錄以及基本的支援案件資料。

Cloudflare 在這篇 The impact of the Salesloft Drift breach on Cloudflare and our customers 公告中指出,有 104 個 API 權杖遭外洩,但已在發現後立即替換。資料分析業者 Datadryl 的災情更為嚴重。攻擊者不僅竊取了其 Salesforce 資料,更利用從中找到的憑證,成功入侵了該公司自架的程式碼代管平台 GitLab 與 企業用 AWS 帳戶,顯示了此類供應鏈攻擊產生的連鎖效應風險。

各方回應與緩解措施

事件爆發後,相關各方迅速採取了應對措施。Salesforce 與 Salesloft 已於 8 月 下旬採取聯合行動,全面撤銷了 Drift 應用的所有存取與更新權杖,並將該應用從其官方市集 AppExchange 緊急下架,以阻斷攻擊路徑。雲端資料倉儲業者 Snowflake 特別澄清,其自身平台並未遭到入侵。部分客戶的資料外洩,是因為攻擊者利用從 Salesforce 中竊得的客戶端憑證,進而存取了這些客戶位於 Snowflake 上的資料。

這次災情擴大後,目前所有受影響的公司都有展開內部調查,並開始通知可能受影響的客戶。同時,也對可能外洩的憑證進行了全面的盤點與更換。

CyberQ 觀點 : 面對 AI 時代企業更須堅守與強化資安策略

在更早之前,從 2025 年 6 月 Google 揭露這類攻擊至今,已經有不少企業陸續被影響。這系列駭客們的相關攻擊,是針對入侵 Salesforce 的用戶並下載資料,而攻擊手法涵蓋了各種釣魚手法,欺騙目標公司的員工把惡意 OAuth 應用程式連結到用戶的 Salesforce 平台環境,這樣一來,就能竊取該企業的資料庫,駭客再透過電子郵件去勒索受害企業。截至目前為止,已經包括多家大廠受害,如知名的愛迪達(Adidas)、安聯 (Allianz Life)、澳洲航空 (Qantas)、LV、Dior、Tiffany & Co. 等大型公司,甚至連科技大廠 Google、思科(Cisco) 等也有受影響。

為應對此類威脅,以及更多透過供應鏈攻擊、 AI 挖漏洞與建立駭客工具等行為,各家公司應重新審視自身的資安策略,在授權任何第三方應用存取核心系統前,應對其安全性進行嚴格評估,並遵循「最小權限原則」,僅授予其絕對必要的存取範圍,並強化憑證管理,避免在 CRM 等系統中以明文儲存任何形式的密碼、API 金鑰或存取權杖。

應採用專門的憑證管理工具進行集中且加密的儲存。另一方面,當我們持續監控與進行日誌分析時,需要對 Salesforce 等關鍵平台的 API 存取日誌與事件監控應保持高度警惕,才能及時發現異常的查詢行為或大規模的資料匯出活動。

在數位轉型與雲端化的浪潮下,供應鏈的安全性已成為企業整體資安韌性的關鍵一環。企業必須將對合作夥伴、供應鏈相關的資訊安全要求,提升到與內部管控同等級的規範與措施。

延伸閱讀 :

  • 針對此相關事件,部分大廠企業發布的影響公告 :
  • Cloudflare
  • Google Workspace
  • PagerDuty
  • Palo Alto Networks
  • SpyCloud
  • Tanium
  • Zscaler
AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨
https://cyberq.tw/2025/07/25/nas-cyber-security-l/
如何看懂資安通報(Security Advisory)
標籤: Salesforce供應鏈攻擊
Share21Tweet13ShareShareShare4
上一篇

AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨

下一篇

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日
新聞

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

2026 年 6 月 17 日
算力狂熱降溫?更多企業啟動AI成本控管
AI 人工智慧

算力狂熱降溫?更多企業啟動AI成本控管

2026 年 6 月 16 日
AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日
新聞

AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

2026 年 6 月 16 日
QQ
新聞

G7 峰會三大 AI 新創執行長首度同框,各國主權 AI 議題再起|每日科技 & AI 簡報|2026年6月15日

2026 年 6 月 15 日
全新 AI 模型 Count Anything 如何實現萬物皆可數?
AI 人工智慧

全新 AI 模型 Count Anything 如何實現萬物皆可數?

2026 年 6 月 14 日
AI 監管風暴來襲,SpaceX IPO 改寫資本市場|每日科技 & AI 簡報|2026年6月14日
新聞

AI 監管風暴來襲,SpaceX IPO 改寫資本市場|每日科技 & AI 簡報|2026年6月14日

2026 年 6 月 14 日
下一篇
Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

你們家的 AI 伺服器在網路上裸奔嗎 ? Cisco 揭露上千台 Ollama LLM 設備曝險門戶洞開

你們家的 AI 伺服器在網路上裸奔嗎 ? Cisco 揭露上千台 Ollama LLM 設備曝險門戶洞開

推薦閱讀

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

2026 年 6 月 17 日
GitHub 趨勢周報 Vol.19|管理 AI 團隊成顯學

GitHub 趨勢周報 Vol.19|管理 AI 團隊成顯學

2026 年 6 月 16 日
算力狂熱降溫?更多企業啟動AI成本控管

算力狂熱降溫?更多企業啟動AI成本控管

2026 年 6 月 16 日
AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

2026 年 6 月 16 日
QQ

G7 峰會三大 AI 新創執行長首度同框,各國主權 AI 議題再起|每日科技 & AI 簡報|2026年6月15日

2026 年 6 月 15 日

近期熱門

  • PowerToys 0.100 登場:微軟重做 Shortcut Guide,Command Palette 更像 Windows 版 Raycast 了

    PowerToys 0.100 登場:微軟重做 Shortcut Guide,Command Palette 更像 Windows 版 Raycast 了

    217 shares
    Share 87 Tweet 54
  • 美政府發布緊急出口管制令,Anthropic 遭強令全球下架 Fable 5 與 Mythos 5 模型

    213 shares
    Share 85 Tweet 53
  • Anthropic 推 Claude Corps 培育AI人才 台灣讀者可善用官方四大免費課程

    131 shares
    Share 52 Tweet 33
  • Claude Fable 5 爭議背後 AI 安全機制不應用黑箱的方式決策

    131 shares
    Share 52 Tweet 33
  • 【Computex 技術觀察】QNAP 雙軌 HA 方案並進:縱向雙控與橫向擴充

    127 shares
    Share 51 Tweet 32
  • 資安研究人員不滿 Fable 5 的防護機制|每日科技 & AI 簡報|2026年6月11日

    126 shares
    Share 50 Tweet 32
  • 全新 AI 模型 Count Anything 如何實現萬物皆可數?

    123 shares
    Share 49 Tweet 31
  • 解密串流技術新篇章:Apple HLS 13 最新標準(從空間媒體、AI 自動標籤到插播廣告深度控制)

    122 shares
    Share 49 Tweet 31
  • 【Computex 技術觀察】解密 QNAP 新世代混合儲存:打造企業防禦與 VM 應用

    114 shares
    Share 46 Tweet 29
  • GitHub 趨勢周報 Vol.19|管理 AI 團隊成顯學

    112 shares
    Share 45 Tweet 28

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。