Salesloft OAuth漏洞影响范围大幅增加,波及所有集成应用
谷歌披露一起通过Salesloft Drift平台针对Salesforce及其他集成应用的大规模攻击事件,攻击者窃取OAuth令牌访问邮箱账户。谷歌已撤销受影响的OAuth令牌并禁用相关集成功能,并建议企业检查第三方应用凭证。此次事件未影响Google Workspace系统本身。 2025-8-29 04:54:0 Author: www.freebuf.com(查看原文) 阅读量:13 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

image

谷歌最新披露,近期通过Salesloft Drift平台针对Salesforce实例的攻击活动影响范围远超预期,现已确认波及所有集成应用。谷歌威胁情报小组(GTIG)与Mandiant在更新的安全公告中表示:"我们建议所有Salesloft Drift客户将存储于或连接至Drift平台的所有认证令牌(authentication tokens)视为可能已遭泄露。"

攻击者窃取OAuth令牌访问邮箱

这家科技巨头指出,攻击者在2025年8月9日还利用被盗的OAuth令牌访问了少量Google Workspace邮箱账户,这些令牌来自"Drift Email"集成功能。谷歌特别强调,此次事件并非Google Workspace或Alphabet公司系统本身遭到入侵。"只有专门配置与Salesloft集成的账户才可能被访问,攻击者无法获取客户Workspace域内的其他账户。"谷歌补充说明。

谷歌采取紧急应对措施

事件曝光后,谷歌表示已通知受影响用户,撤销了授予Drift Email应用的所有OAuth令牌,并在持续调查期间禁用了Google Workspace与Salesloft Drift的集成功能。该公司同时敦促使用Salesloft Drift的企业全面检查与其Drift实例连接的所有第三方集成应用,撤销并轮换这些应用的凭证,排查所有关联系统是否存在未授权访问迹象。

攻击活动时间线与最新进展

此次攻击范围的扩大紧随谷歌此前曝光的另一事件——被追踪为UNC6395的新兴威胁组织在2025年8月8日至18日期间,利用遭窃的Salesloft Drift相关OAuth令牌对Salesforce实例发起大规模机会主义数据窃取活动。

Salesloft最新声明显示,Salesforce已临时禁用Salesforce、Slack和Pardot之间的Drift集成功能。约三小时后,该公司进一步表示Salesforce决定"暂时禁用所有Salesloft与Salesforce的集成"。"根据目前调查,尚未发现与Drift事件相关的Salesloft集成存在恶意活动证据。"声明强调,"现阶段也没有迹象表明Salesloft集成功能本身已遭入侵或存在风险。"

参考来源:

Google Warns Salesloft OAuth Breach Extends Beyond Salesforce, Impacting All Integrations

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/database/446484.html
如有侵权请联系:admin#unsafe.sh