🚨 Brecha de seguridad en Zscaler vinculada a compromiso en Salesloft Drift
- Obtener vínculo
- X
- Correo electrónico
- Otras apps
La empresa de ciberseguridad Zscaler ha confirmado una violación de datos luego de que actores maliciosos accedieron a su instancia de Salesforce tras un ataque a Salesloft Drift , un agente de chat de IA integrado con Salesforce. Los atacantes robaron tokens OAuth y de actualización, lo que les permitió acceder a entornos de Salesforce de clientes y exfiltrar información sensible.
🔍 Detalles del incidente
- Los atacantes obtuvieron acceso a las credenciales de Salesloft Drift, incluidas las de Zscaler.
- Se accedió a información limitada de Salesforce de Zscaler, incluyendo:
- Nombres y direcciones de correo electrónico comercial
- Títulos de trabajo y números de teléfono.
- Detalles regionales y de ubicación
- Información comercial y licencias de productos Zscaler
- Contenido de ciertos casos de soporte
Zscaler aclaró que esta brecha afecta únicamente su instancia de Salesforce y no compromete sus productos, servicios o infraestructura.
🛡️ Medidas tomadas por Zscaler
- Revocación de todas las integraciones de Salesloft Drift con su Salesforce.
- Rotación de tokens API afectados.
- Refuerzo de protocolos de autenticación para llamadas de soporte y protección contra ingeniería social.
- Investigación en curso del incidente.
⚠️ Advertencias y contexto adicionales
Google Threat Intelligence identificó al actor de amenazas UNC6395 como responsable de estos ataques, que incluyen robo de tokens de autenticación, contraseñas y secretos compartidos durante solicitudes de soporte.
Además, el ataque a Salesloft Drift también afectó a Drift Email , utilizado para gestionar respuestas de correo electrónico y bases de datos CRM, permitiendo a los atacantes acceder a cuentas de Google Workspace y leer correos electrónicos.
Google y Salesforce han desactivado temporalmente sus integraciones con Drift mientras se realiza la investigación.
🔐 Patrón de ataques y amenazas relacionadas
Desde principios de 2025, se han reportado múltiples ataques de ingeniería social dirigidos a instancias de Salesforce, donde los atacantes utilizan phishing de voz (vishing) para engañar a empleados y vincular aplicaciones OAuth maliciosas, facilitando el robo de datos para extorsión.
Empresas afectadas en incidentes similares incluyen Google, Cisco, Farmers Insurance, Workday, Adidas, Qantas, Allianz Life y subsidiarias de LVMH como Louis Vuitton, Dior y Tiffany & Co.
📌 Recomendaciones para usuarios y organizaciones
- Mantener alerta ante posibles ataques de phishing e ingeniería social.
- Revisar y fortalecer los controles de acceso y autenticación en plataformas críticas.
- Monitorear actividades sospechosas en entornos de Salesforce y Google Workspace.
- Implementar políticas estrictas para la gestión de tokens OAuth y credenciales.
📚 Referencias
- Aviso oficial de Zscaler
- Informe de inteligencia de amenazas de Google
- BleepingComputer - Investigación sobre Salesloft Drift
- Salesforce y Google desactivan integraciones con Drift
¡Comparte esta alerta para ayudar a proteger a más usuarios y organizaciones! 🔐📢
- Obtener vínculo
- X
- Correo electrónico
- Otras apps
Comentarios
Publicar un comentario