CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍

Ashley Hsieh by Ashley Hsieh
2025 年 09 月 04 日 00:10
閱讀時間: 3 分鐘
A A
Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍
1.7k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

這次 Salesloft 漏洞產生的供應鏈攻擊災情繼續擴大,駭客攻擊者利用客戶互動平台 Salesloft 旗下 Drift 應用的 OAuth 授權漏洞,成功入侵了數百家企業的 Salesforce 客戶關係管理 (CRM) 系統,竊取了大量敏感資料。此次事件波及範圍甚廣,就連 Cloudflare、Palo Alto Networks、Zscaler 等頂尖資安公司也說明了這次被影響的範圍。

RELATED POSTS

Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度

Mistral 發表 Medium 3.5 旗艦模型並推出 Vibe 遠端代理系統

史丹佛 2026 年 AI 指數報告解析科技突破與安全風險的平衡

根據 Google 威脅情報團隊 (GTIG) 發布的最新分析,此次攻擊由代號 UNC6395 的駭客組織策動,其主要目標是竊取儲存於 Salesforce 中的雲端服務憑證,再次凸顯了第三方應用整合所帶來的潛在資安風險。

事件背景與攻擊鏈剖析

本次攻擊的核心,在於 Drift 這款被 Salesloft 收購的對話式行銷工具。Drift 透過與 Salesforce 的深度整合,讓企業能同步銷售與行銷資料。然而,正是這項便利的整合功能,成為了攻擊者入侵的破口。Google 的報告證實,攻擊者 UNC6395 利用一個先前已發行且有效的 Drift 應用程式 OAuth 權杖 (Token),在 2025 年 8 月初到 8月中旬期間,繞過正常驗證程序,直接透過 API 存取了多家企業的 Salesforce 環境。

攻擊者的手法精密且目標明確,攻擊者利用 Salesforce 物件查詢語言 (SOQL),發出大量查詢指令,系統性地匯出包含客戶聯絡資料、銷售紀錄與支援案件在內的各種物件,在竊取的資料中,攻擊者會特別搜尋 AKIA (AWS 存取金鑰特徵)、password、snowflake 等關鍵字串,目的呢,是為了找出儲存在 Salesforce 欄位或附件中的高價值憑證,一旦竊得這些憑證,攻擊者便可將其作為橫向移動的跳板,進一步滲透到企業更核心的雲端基礎設施(如 AWS、Google Workspace)或資料儲存環境中。

衝擊範圍擴大,多家資安大廠證實受害

隨著事件調查的深入,受害企業名單不斷擴大,情況遠比初期預想的嚴重,Zscaler、Cloudflare、Palo Alto Networks 這三家資安巨頭相繼證實,其 Salesforce 租戶遭到未經授權的存取。外洩的資料主要包含客戶聯絡資訊、內部銷售紀錄以及基本的支援案件資料。

Cloudflare 在這篇 The impact of the Salesloft Drift breach on Cloudflare and our customers 公告中指出,有 104 個 API 權杖遭外洩,但已在發現後立即替換。資料分析業者 Datadryl 的災情更為嚴重。攻擊者不僅竊取了其 Salesforce 資料,更利用從中找到的憑證,成功入侵了該公司自架的程式碼代管平台 GitLab 與 企業用 AWS 帳戶,顯示了此類供應鏈攻擊產生的連鎖效應風險。

各方回應與緩解措施

事件爆發後,相關各方迅速採取了應對措施。Salesforce 與 Salesloft 已於 8 月 下旬採取聯合行動,全面撤銷了 Drift 應用的所有存取與更新權杖,並將該應用從其官方市集 AppExchange 緊急下架,以阻斷攻擊路徑。雲端資料倉儲業者 Snowflake 特別澄清,其自身平台並未遭到入侵。部分客戶的資料外洩,是因為攻擊者利用從 Salesforce 中竊得的客戶端憑證,進而存取了這些客戶位於 Snowflake 上的資料。

這次災情擴大後,目前所有受影響的公司都有展開內部調查,並開始通知可能受影響的客戶。同時,也對可能外洩的憑證進行了全面的盤點與更換。

CyberQ 觀點 : 面對 AI 時代企業更須堅守與強化資安策略

在更早之前,從 2025 年 6 月 Google 揭露這類攻擊至今,已經有不少企業陸續被影響。這系列駭客們的相關攻擊,是針對入侵 Salesforce 的用戶並下載資料,而攻擊手法涵蓋了各種釣魚手法,欺騙目標公司的員工把惡意 OAuth 應用程式連結到用戶的 Salesforce 平台環境,這樣一來,就能竊取該企業的資料庫,駭客再透過電子郵件去勒索受害企業。截至目前為止,已經包括多家大廠受害,如知名的愛迪達(Adidas)、安聯 (Allianz Life)、澳洲航空 (Qantas)、LV、Dior、Tiffany & Co. 等大型公司,甚至連科技大廠 Google、思科(Cisco) 等也有受影響。

為應對此類威脅,以及更多透過供應鏈攻擊、 AI 挖漏洞與建立駭客工具等行為,各家公司應重新審視自身的資安策略,在授權任何第三方應用存取核心系統前,應對其安全性進行嚴格評估,並遵循「最小權限原則」,僅授予其絕對必要的存取範圍,並強化憑證管理,避免在 CRM 等系統中以明文儲存任何形式的密碼、API 金鑰或存取權杖。

應採用專門的憑證管理工具進行集中且加密的儲存。另一方面,當我們持續監控與進行日誌分析時,需要對 Salesforce 等關鍵平台的 API 存取日誌與事件監控應保持高度警惕,才能及時發現異常的查詢行為或大規模的資料匯出活動。

在數位轉型與雲端化的浪潮下,供應鏈的安全性已成為企業整體資安韌性的關鍵一環。企業必須將對合作夥伴、供應鏈相關的資訊安全要求,提升到與內部管控同等級的規範與措施。

延伸閱讀 :

  • 針對此相關事件,部分大廠企業發布的影響公告 :
  • Cloudflare
  • Google Workspace
  • PagerDuty
  • Palo Alto Networks
  • SpyCloud
  • Tanium
  • Zscaler
AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨
提升 NAS 勒索軟體防護:多層次資安佈局
如何看懂資安通報(Security Advisory)
標籤: Salesforce供應鏈攻擊
Share21Tweet13ShareShareShare4
上一篇

AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨

下一篇

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度
新聞

Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度

2026 年 5 月 2 日
Mistral 發表 Medium 3.5 旗艦模型並推出 Vibe 遠端代理系統
AI 人工智慧

Mistral 發表 Medium 3.5 旗艦模型並推出 Vibe 遠端代理系統

2026 年 5 月 1 日
史丹佛 2026 年 AI 指數報告解析科技突破與安全風險的平衡
AI 人工智慧

史丹佛 2026 年 AI 指數報告解析科技突破與安全風險的平衡

2026 年 4 月 30 日
把 AI 關進 1930 年的圖書館,Talkie 呈現有年代感的大語言模型
AI 人工智慧

把 AI 關進 1930 年的圖書館,Talkie 呈現有年代感的大語言模型

2026 年 4 月 29 日
AI 審判開打:馬斯克指控 OpenAI 背叛非營利初心,Altman 陣營反擊「競爭者抹黑」
AI 人工智慧

AI 審判開打:馬斯克指控 OpenAI 背叛非營利初心,Altman 陣營反擊「競爭者抹黑」

2026 年 4 月 28 日
微軟與 OpenAI 終止獨家綁定與營收分成,AI 雲端重新洗牌
AI 人工智慧

微軟與 OpenAI 終止獨家綁定與營收分成,AI 雲端重新洗牌

2026 年 4 月 28 日
下一篇
Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

推薦閱讀

Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度

Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度

2026 年 5 月 2 日
Mistral 發表 Medium 3.5 旗艦模型並推出 Vibe 遠端代理系統

Mistral 發表 Medium 3.5 旗艦模型並推出 Vibe 遠端代理系統

2026 年 5 月 1 日
史丹佛 2026 年 AI 指數報告解析科技突破與安全風險的平衡

史丹佛 2026 年 AI 指數報告解析科技突破與安全風險的平衡

2026 年 4 月 30 日
把 AI 關進 1930 年的圖書館,Talkie 呈現有年代感的大語言模型

把 AI 關進 1930 年的圖書館,Talkie 呈現有年代感的大語言模型

2026 年 4 月 29 日
AI 審判開打:馬斯克指控 OpenAI 背叛非營利初心,Altman 陣營反擊「競爭者抹黑」

AI 審判開打:馬斯克指控 OpenAI 背叛非營利初心,Altman 陣營反擊「競爭者抹黑」

2026 年 4 月 28 日

近期熱門

  • 史丹佛 2026 年 AI 指數報告解析科技突破與安全風險的平衡

    史丹佛 2026 年 AI 指數報告解析科技突破與安全風險的平衡

    632 shares
    Share 253 Tweet 158
  • 把 AI 關進 1930 年的圖書館,Talkie 呈現有年代感的大語言模型

    522 shares
    Share 209 Tweet 131
  • GPT-5.4 醫療評測表現超越人類醫師,近期也推出 ChatGPT for Clinicians

    483 shares
    Share 193 Tweet 121
  • 告別數位囤積與 RAG 碎片化!實作 Obsidian LLM-Wiki 打造全自動進化的個人知識庫

    223 shares
    Share 89 Tweet 56
  • Mistral 發表 Medium 3.5 旗艦模型並推出 Vibe 遠端代理系統

    139 shares
    Share 56 Tweet 35
  • 微軟與 OpenAI 終止獨家綁定與營收分成,AI 雲端重新洗牌

    135 shares
    Share 54 Tweet 34
  • AI 審判開打:馬斯克指控 OpenAI 背叛非營利初心,Altman 陣營反擊「競爭者抹黑」

    128 shares
    Share 51 Tweet 32
  • GitHub 趨勢週報 Vol.12:AI 代理與開發架構工具的新進展

    98 shares
    Share 39 Tweet 25
  • NVIDIA 釋出佛心大禮包?免費用 1 年頂級 AI 模型 API 解析與教學

    514 shares
    Share 206 Tweet 129
  • 不想用 OpenClaw 的開發者轉向 Hermes Agent

    254 shares
    Share 102 Tweet 64

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。