CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 基礎教學
  • 進階應用
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
首頁 新聞

Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍

Ashley Hsieh by Ashley Hsieh
2025 年 9 月 4 日
閱讀時間: 3 分鐘
A A
Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍
85
分享數
1.7k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

這次 Salesloft 漏洞產生的供應鏈攻擊災情繼續擴大,駭客攻擊者利用客戶互動平台 Salesloft 旗下 Drift 應用的 OAuth 授權漏洞,成功入侵了數百家企業的 Salesforce 客戶關係管理 (CRM) 系統,竊取了大量敏感資料。此次事件波及範圍甚廣,就連 Cloudflare、Palo Alto Networks、Zscaler 等頂尖資安公司也說明了這次被影響的範圍。

RELATED POSTS

擺脫 IDE 束縛?OpenCode 是開發者圈的「終端機」AI 代理人

當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster

從自殺到他殺:當 AI 的「討好傾向」遇上法律責任

根據 Google 威脅情報團隊 (GTIG) 發布的最新分析,此次攻擊由代號 UNC6395 的駭客組織策動,其主要目標是竊取儲存於 Salesforce 中的雲端服務憑證,再次凸顯了第三方應用整合所帶來的潛在資安風險。

事件背景與攻擊鏈剖析

本次攻擊的核心,在於 Drift 這款被 Salesloft 收購的對話式行銷工具。Drift 透過與 Salesforce 的深度整合,讓企業能同步銷售與行銷資料。然而,正是這項便利的整合功能,成為了攻擊者入侵的破口。Google 的報告證實,攻擊者 UNC6395 利用一個先前已發行且有效的 Drift 應用程式 OAuth 權杖 (Token),在 2025 年 8 月初到 8月中旬期間,繞過正常驗證程序,直接透過 API 存取了多家企業的 Salesforce 環境。

攻擊者的手法精密且目標明確,攻擊者利用 Salesforce 物件查詢語言 (SOQL),發出大量查詢指令,系統性地匯出包含客戶聯絡資料、銷售紀錄與支援案件在內的各種物件,在竊取的資料中,攻擊者會特別搜尋 AKIA (AWS 存取金鑰特徵)、password、snowflake 等關鍵字串,目的呢,是為了找出儲存在 Salesforce 欄位或附件中的高價值憑證,一旦竊得這些憑證,攻擊者便可將其作為橫向移動的跳板,進一步滲透到企業更核心的雲端基礎設施(如 AWS、Google Workspace)或資料儲存環境中。

衝擊範圍擴大,多家資安大廠證實受害

隨著事件調查的深入,受害企業名單不斷擴大,情況遠比初期預想的嚴重,Zscaler、Cloudflare、Palo Alto Networks 這三家資安巨頭相繼證實,其 Salesforce 租戶遭到未經授權的存取。外洩的資料主要包含客戶聯絡資訊、內部銷售紀錄以及基本的支援案件資料。

Cloudflare 在這篇 The impact of the Salesloft Drift breach on Cloudflare and our customers 公告中指出,有 104 個 API 權杖遭外洩,但已在發現後立即替換。資料分析業者 Datadryl 的災情更為嚴重。攻擊者不僅竊取了其 Salesforce 資料,更利用從中找到的憑證,成功入侵了該公司自架的程式碼代管平台 GitLab 與 企業用 AWS 帳戶,顯示了此類供應鏈攻擊產生的連鎖效應風險。

各方回應與緩解措施

事件爆發後,相關各方迅速採取了應對措施。Salesforce 與 Salesloft 已於 8 月 下旬採取聯合行動,全面撤銷了 Drift 應用的所有存取與更新權杖,並將該應用從其官方市集 AppExchange 緊急下架,以阻斷攻擊路徑。雲端資料倉儲業者 Snowflake 特別澄清,其自身平台並未遭到入侵。部分客戶的資料外洩,是因為攻擊者利用從 Salesforce 中竊得的客戶端憑證,進而存取了這些客戶位於 Snowflake 上的資料。

這次災情擴大後,目前所有受影響的公司都有展開內部調查,並開始通知可能受影響的客戶。同時,也對可能外洩的憑證進行了全面的盤點與更換。

CyberQ 觀點 : 面對 AI 時代企業更須堅守與強化資安策略

在更早之前,從 2025 年 6 月 Google 揭露這類攻擊至今,已經有不少企業陸續被影響。這系列駭客們的相關攻擊,是針對入侵 Salesforce 的用戶並下載資料,而攻擊手法涵蓋了各種釣魚手法,欺騙目標公司的員工把惡意 OAuth 應用程式連結到用戶的 Salesforce 平台環境,這樣一來,就能竊取該企業的資料庫,駭客再透過電子郵件去勒索受害企業。截至目前為止,已經包括多家大廠受害,如知名的愛迪達(Adidas)、安聯 (Allianz Life)、澳洲航空 (Qantas)、LV、Dior、Tiffany & Co. 等大型公司,甚至連科技大廠 Google、思科(Cisco) 等也有受影響。

為應對此類威脅,以及更多透過供應鏈攻擊、 AI 挖漏洞與建立駭客工具等行為,各家公司應重新審視自身的資安策略,在授權任何第三方應用存取核心系統前,應對其安全性進行嚴格評估,並遵循「最小權限原則」,僅授予其絕對必要的存取範圍,並強化憑證管理,避免在 CRM 等系統中以明文儲存任何形式的密碼、API 金鑰或存取權杖。

應採用專門的憑證管理工具進行集中且加密的儲存。另一方面,當我們持續監控與進行日誌分析時,需要對 Salesforce 等關鍵平台的 API 存取日誌與事件監控應保持高度警惕,才能及時發現異常的查詢行為或大規模的資料匯出活動。

在數位轉型與雲端化的浪潮下,供應鏈的安全性已成為企業整體資安韌性的關鍵一環。企業必須將對合作夥伴、供應鏈相關的資訊安全要求,提升到與內部管控同等級的規範與措施。

延伸閱讀 :

  • 針對此相關事件,部分大廠企業發布的影響公告 :
  • Cloudflare
  • Google Workspace
  • PagerDuty
  • Palo Alto Networks
  • SpyCloud
  • Tanium
  • Zscaler
AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨
提升 NAS 勒索軟體防護:多層次資安佈局
如何看懂資安通報(Security Advisory)
標籤: Salesforce供應鏈攻擊
Share34Tweet21ShareShareShare6
上一篇

AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨

下一篇

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

擺脫 IDE 束縛?OpenCode 是開發者圈的「終端機」AI 代理人
AI 人工智慧

擺脫 IDE 束縛?OpenCode 是開發者圈的「終端機」AI 代理人

2025 年 12 月 13 日
當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster
AI 人工智慧

當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster

2025 年 12 月 13 日
從自殺到他殺:當 AI 的「討好傾向」遇上法律責任
AI 人工智慧

從自殺到他殺:當 AI 的「討好傾向」遇上法律責任

2025 年 12 月 13 日
從奢侈品變必需品:回顧 SSL 憑證市場十年來的「免費革命」與未來
新聞

從奢侈品變必需品:回顧 SSL 憑證市場十年來的「免費革命」與未來

2025 年 12 月 12 日
用 Gemini Pro 3 打造 2035 年 Hacker News 首頁預言 充滿 AI 諷刺與訂閱制地獄
AI 人工智慧

用 Gemini Pro 3 打造 2035 年 Hacker News 首頁預言 充滿 AI 諷刺與訂閱制地獄

2025 年 12 月 12 日
GPT-5.2 登場,成人模式將於 2026 解禁,迪士尼入股 OpenAI 並授權 IP 給 Sora
AI 人工智慧

GPT-5.2 登場,成人模式將於 2026 解禁,迪士尼入股 OpenAI 並授權 IP 給 Sora

2025 年 12 月 12 日
下一篇
Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

Gemini AI 影像編輯功能大升級:外觀一致性吸納了大量開發者與用戶

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

韓國專屬產業用 AI 觀察,特化版 AI 扮演製造加速器角色

推薦閱讀

擺脫 IDE 束縛?OpenCode 是開發者圈的「終端機」AI 代理人

擺脫 IDE 束縛?OpenCode 是開發者圈的「終端機」AI 代理人

2025 年 12 月 13 日
當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster

當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster

2025 年 12 月 13 日
從自殺到他殺:當 AI 的「討好傾向」遇上法律責任

從自殺到他殺:當 AI 的「討好傾向」遇上法律責任

2025 年 12 月 13 日

近期熱門

  • 新版ComfyUI v0.4.0 大幅降低 VRAM 用量,V3 架構全部部署

    新版ComfyUI v0.4.0 大幅降低 VRAM 用量,V3 架構全部部署

    216 shares
    Share 86 Tweet 54
  • Windows 11 更新 KB5072033 終於修正了白閃問題,亦針對 Copilot 與檔案總管最佳化

    215 shares
    Share 86 Tweet 54
  • 韓國大批監控影像遭駭外流 IP攝影機資安與私有雲監控重視度大幅提高

    214 shares
    Share 86 Tweet 54
  • LINE、Meta、Google 與小紅書的反詐騙治理比較

    244 shares
    Share 98 Tweet 61
  • 價值 24 萬元的史丹佛 AI 課程免費公開 詳解大型語言模型底層技術

    163 shares
    Share 65 Tweet 41
  • 擺脫盲鑽高風險 新創 Zanskar 運用 AI 成功尋找隱藏地熱資源

    144 shares
    Share 58 Tweet 36
  • GPT-Image-2 悄悄測試中?代號為 「Hazel-gen」 的神秘圖像生成模型

    139 shares
    Share 56 Tweet 35
  • 創意 AI 戰國時代:ChatGPT 攜手 Adobe、Canvas 力拼 Google Gemini Pro

    137 shares
    Share 55 Tweet 34
  • 沒學歷也能進 OpenAI 當工程師,AI 時代大學教育價值正在崩解

    193 shares
    Share 77 Tweet 48
  • Mistral 發布新版開源 AI 模型 Devstral 2 及 Mistral Large 3

    102 shares
    Share 41 Tweet 26

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。