前途科技
  • 科技
  • AI
    • AI 前沿技术
    • Agent生态
    • AI应用场景
    • AI 行业应用
  • 初创
  • 报告
  • 学习中心
    • 编程与工具
    • 数据科学与工程
我的兴趣
前途科技前途科技
Font ResizerAa
站内搜索
Have an existing account? Sign In
Follow US
Copyright © 2024 AccessPath.com, 前途国际科技咨询(北京)有限公司,版权所有。 | 京ICP备17045010号-1 | 京公网安备 11010502033860号
科技

Salesforce拒付勒索金:亿级数据泄露警示供应链安全

NEXTECH
Last updated: 2025年10月8日 上午6:56
By NEXTECH
Share
12 Min Read
SHARE

Salesforce已明确表示拒绝支付勒索金,此前该公司遭遇大规模数据泄露事件,据称导致近10亿客户记录外泄,涉及数十家大型企业。太平洋时间2025年10月7日星期二,这家云计算巨头向客户通报了其坚定立场。此前,一个名为“Scattered Lapsus$ Hunters”的黑客组织威胁称,如果勒索要求未能在10月10日截止日期前得到满足,他们将公布从39家公司窃取的数据。

此次数据泄露事件并未直接源于Salesforce核心系统的受损。相反,黑客通过利用第三方集成和OAuth令牌,特别是通过Salesloft的Drift AI聊天机器人应用程序,成功获得了未经授权的客户Salesforce环境访问权限。安全专家将此次攻击描述为针对企业软件平台最具影响力的供应链攻击之一。

复杂攻击利用社会工程学

此次网络攻击行动由包括臭名昭著的ShinyHunters、Lapsus$和Scattered Spider等黑客组织的成员发起,他们主要通过被称为“语音钓鱼”(vishing)的社会工程学手段实施。根据FBI在9月发布的紧急警报,攻击者冒充IT员工,诱骗企业内部人员授权在其公司Salesforce门户中安装恶意OAuth应用程序。

FBI警告称:“威胁行为者已诱骗受害者授权恶意连接的应用程序访问其组织的Salesforce门户。”并指出这种方法“绕过了许多传统防御措施,例如多因素认证(MFA)、密码重置和登录监控”。

Google威胁情报小组披露,在2025年8月8日至18日期间,黑客利用从Salesloft的Drift集成中获取的受损OAuth令牌,系统地查询Salesforce数据库,以窃取包括AWS访问密钥、密码和Snowflake令牌在内的敏感信息。攻击者曾试图通过删除查询任务来掩盖踪迹,但未能抹去审计日志,这些日志为调查人员提供了他们活动的确凿证据。

You Might Also Like

微软MAI-Image-1:自研文生图AI模型性能卓越,战略独立迈向新里程碑
核聚变突破:AI加速能源革命新纪元
特斯拉擎天柱机器人:马斯克勾勒“可持续富足”与年产百万目标
日本对Sora 2侵权亮剑:AI法案下OpenAI面临法律威胁

众多知名企业受害

2025年10月3日,黑客在暗网启动了一个泄露网站,其中列出了众多知名受害者,包括丰田(Toyota)、联邦快递(FedEx)、迪士尼(Disney)、思科(Cisco)、谷歌(Google)、Workday,以及路易威登(Louis Vuitton)、迪奥(Dior)和香奈儿(Chanel)等奢侈品牌。此外,Zscaler、Palo Alto Networks和Cloudflare等多家网络安全公司也已证实其在此次攻击活动中受到影响。

黑客声称已掌控来自760家公司的逾15亿条记录,其中包括2.54亿个账户、5.79亿个联系人和1.71亿个商机数据。今年,TransUnion、Workday和谷歌等公司已公开承认受到与Salesforce相关的泄露事件影响。

前所未有的勒索策略

此次攻击活动的独特之处在于黑客直接向Salesforce发出了勒索威胁,要求该公司支付赎金以保护所有客户的数据。勒索网站上写道:“联系我们以重新获得数据治理控制权,并防止您的数据被公开披露。”安全研究人员将此描述为一种不同寻常的策略。

AppOmni首席技术官布莱恩·索比(Brian Soby)表示,这标志着“攻击者首次威胁要参与或利用现有诉讼,针对受损平台的供应商”。该黑客组织已发出警告,如果其要求得不到满足,将与根据GDPR法规对Salesforce提起民事诉讼的律师事务所合作。

Salesforce坚称,“没有迹象表明Salesforce平台本身已遭到入侵,此次活动也与我们技术中的任何已知漏洞无关。”该公司将这些勒索企图描述为与“过去或未经证实事件”相关,并强调其仍在“与受影响的客户保持沟通以提供支持”。

随着10月10日截止日期的临近,网络安全专家警告称,任何数据泄露都可能助长大规模网络钓鱼活动、身份盗窃,以及利用被盗个人信息发动的复杂AI驱动攻击。

TAGGED:Salesforce供应链安全勒索攻击数据泄露网络安全
Share This Article
Email Copy Link Print
Previous Article 上下文工程四大支柱示意图 上下文工程深度解析:赋能AI Agent与大模型智能决策的关键
Next Article GLMM系数估计结果图 Meta研究:失败步骤比例(FSF)是AI思维链质量关键,颠覆“越长越好”的LLM推理直觉
Leave a Comment

发表回复 取消回复

您的邮箱地址不会被公开。 必填项已用 * 标注

最新内容
20251202135921634.jpg
英伟达20亿美元投资新思科技,AI芯片设计革命加速
科技
20251202130505639.jpg
乌克兰国家AI模型选定谷歌Gemma,打造主权人工智能
科技
20251202121525971.jpg
中国开源AI新突破:DeepSeek V3.2模型性能比肩GPT-5
科技
20251202112744609.jpg
马斯克预言:AI三年内解决美国债务危机,可信吗?
科技

相关内容

20251120085214955.jpg
科技

即便降至600美元,我为何不再推荐苹果M1 MacBook Air?

2025年11月20日
20251018081435212.jpg
科技

震撼天文发现:双黑洞共舞与流浪黑洞之谜

2025年10月18日
科技

人工智能寻求更多输入时非结构化数据的问题

2024年7月7日
初创科技

小企业,大威胁:INE Security 启动培训计划,帮助中小企业弥补关键技能差距

2024年9月11日
Show More
前途科技

前途科技是一个致力于提供全球最新科技资讯的专业网站。我们以实时更新的方式,为用户呈现来自世界各地的科技新闻和深度分析,涵盖从技术创新到企业发展等多方面内容。专注于为用户提供高质量的科技创业新闻和行业动态。

分类

  • AI
  • 初创
  • 学习中心

快速链接

  • 阅读历史
  • 我的关注
  • 我的收藏

Copyright © 2025 AccessPath.com, 前途国际科技咨询(北京)有限公司,版权所有。 | 京ICP备17045010号-1 | 京公网安备 11010502033860号

前途科技
Username or Email Address
Password

Lost your password?

Not a member? Sign Up