Microsoft revela ataques a Salesforce por parte de ShinyHunters en el último año
Recientemente, Microsoft ha descubierto que un grupo de atacantes conocido como ShinyHunters ha estado accediendo a entornos corporativos de Salesforce sin necesidad de explotar ninguna vulnerabilidad. Este hallazgo es importante porque muestra cómo los atacantes pueden aprovechar la confianza que las organizaciones otorgan a las aplicaciones conectadas a través de OAuth, un protocolo que permite la autorización segura entre aplicaciones.
Cómo funciona el ataque
Los atacantes han utilizado tres métodos distintos para infiltrarse en Salesforce. Estos métodos son difíciles de detectar porque se basan en accesos aprobados por los usuarios. Los tipos de ataque incluyen:
- Vishing: Llamadas telefónicas fraudulentas (vishing es el phishing por voz) donde los atacantes se hacen pasar por soporte técnico para obtener autorización de acceso.
- Tokens robados: Compromiso de aplicaciones de terceros que ya tienen acceso a Salesforce, permitiendo a los atacantes robar tokens de autorización y acceder a múltiples cuentas a la vez.
- Acceso de invitados mal configurado: Uso de permisos mal configurados que permiten a los atacantes acceder a funciones de Salesforce sin necesidad de autenticación.
A quién afecta
Estos ataques han afectado a diversas industrias, incluyendo retail, educación y manufactura. Organizaciones como Google, Chanel y Adidas han sido blanco de estas campañas, lo que resalta la vulnerabilidad que enfrentan muchas empresas al confiar en integraciones de terceros y configuraciones de acceso.
Qué significa esto para ti
Para usuarios y empresas, esto implica que deben ser más cautelosos al otorgar permisos a aplicaciones conectadas y revisar sus configuraciones de seguridad. Además, es crucial implementar medidas de monitoreo que puedan detectar actividades inusuales, incluso cuando provienen de usuarios legítimos. La cooperación entre plataformas, como la que Microsoft ha entablado con Salesforce, es vital para mejorar la seguridad y prevenir futuros incidentes.