Cientos de empresas que usan Salesforce, en el punto de mira de una nueva campaña de robo de datos – CYBERDEFENSA.MX

Cientos de organizaciones que utilizan la plataforma de gestión de clientes Salesforce están en el punto de mira de una nueva campaña de robo de datos y extorsión atribuida al grupo de ciberdelincuentes ShinyHunters.

Los atacantes han estado buscando portales configurados de forma incorrecta, especialmente aquellos en los que los perfiles de usuario invitados disponen de permisos excesivos. 

Cuando encuentran estas configuraciones débiles, pueden consultar y descargar información almacenada en el software de gestión sin necesidad de autenticarse, lo que facilita el acceso a bases de datos con datos de clientes, contactos o registros comerciales.

Para automatizar el proceso, los cibermalos estarían usando una versión modificada de AuraInspector, una herramienta originalmente desarrollada para analizar la seguridad de aplicaciones en Salesforce.

Según los propios atacantes, la campaña habría permitido acceder a información de cerca de un centenar de grandes empresas a través de unas 400 páginas web conectadas a Salesforce. 

Entre las organizaciones mencionadas por el grupo figuran compañías tecnológicas como Snowflake, Okta, LastPass, AMD o Sony, aunque muchas de ellas aún no han confirmado públicamente el alcance del incidente.

Salesforce se ha guardado las espaldas recalcando que estos ataques no se deben a una vulnerabilidad en su plataforma, sino a errores de configuración en portales públicos o integraciones externas que pueden dejar datos accesibles si no se gestionan correctamente.

Además del robo de información, los hackers estarían utilizando los datos obtenidos para presionar a las organizaciones con amenazas de filtración pública.

Los cibermalos la han cogido con Salesforce

La campaña actual se suma a una serie de ataques contra entornos de Salesforce registrados desde 2024, que han utilizado distintos métodos para acceder a los sistemas de las empresas.

Uno de los más conocidos fue atribuido al grupo UNC6040, vinculado posteriormente con la actividad de ShinyHunters. En esa campaña, los atacantes empleaban vishing (phishing telefónico) para hacerse pasar por personal de soporte técnico y convencer a empleados de que autorizaran aplicaciones maliciosas dentro de su entorno Salesforce.

Estas aplicaciones, disfrazadas como herramientas legítimas de integración otorgaban a los atacantes permisos para consultar y exportar información directamente desde el CRM. Una vez autorizadas, podían acceder a los datos sin necesidad de vulnerar contraseñas o sistemas de autenticación multifactor.

Otra campaña identificada por las autoridades estadounidenses fue atribuida al grupo UNC6395, que logró acceder a instancias de Salesforce explotando tokens OAuth comprometidos de aplicaciones externas, como la plataforma Salesloft Drift. Con esos tokens, los cibermalos pudieron descargar grandes volúmenes de datos desde los entornos corporativos.

En octubre del año pasado, la llamada “Triada del Caos” —formada por los grupos de ransomware Lapsus$, Scattered Spider y el mencionado ShinyHunters— listó en su página de filtraciones a 39 organizaciones, entre ellas Adidas, Google, Disney, Cisco, Air France/KLM, Allianz Life, Qantas o Louis Vuitton, asegurando haberse hecho con aproximadamente 1.000 millones de registros de sus instancias de Salesforce, amenazando con liberarlos si la compañía no accedía a sus demandas de pago.

Los ataques iraníes a infraestructuras críticas de EE.UU. ponen en la mira 3.900 dispositivos

Las consecuencias y la posible exposición de los ataques respaldados por el Estado de Irán contra la infraestructura crítica de Estados Unidos se extienden a más de 5.200 dispositivos conectados a Internet, dijeron investigadores de Censys en un informe de inteligencia sobre amenazas Miércoles.

De los controladores lógicos programables fabricados por Rockwell Automation/Allen-Bradley que Censys identificó como potencialmente expuestos a atacantes del gobierno iraní, casi 3.900, o alrededor de 3 de cada 4, tienen su sede en Estados Unidos.

La firma de ciberseguridad identificó los dispositivos basándose en detalles que varias agencias federales compartieron en una alerta conjunta el martes y publicó indicadores adicionales de compromiso, incluidas las direcciones IP de los operadores y otras consultas de búsqueda de amenazas.

Las autoridades federales advirtieron a principios de esta semana que los atacantes del gobierno iraní explotaron dispositivos que controlan los procesos de automatización industrial y perturbaron múltiples sectores durante el último mes. Algunas víctimas también sufrieron pérdidas financieras como resultado de los ataques, dijeron las autoridades.

Los dispositivos de tecnología operativa se implementan en el sector energético, los sistemas de agua y aguas residuales y los servicios e instalaciones del gobierno de EE. UU.

Los escaneos de Censys detectaron 5,219 hosts de Rockwell Automation/Allen-Bradley PLC expuestos a Internet poco después de que el FBI, la Agencia de Seguridad Nacional, la Agencia de Seguridad de Infraestructura y Ciberseguridad, la Agencia de Protección Ambiental, el Departamento de Energía y el Comando Cibernético de EE. UU. emitieran la alerta conjunta.

Los investigadores de Censys determinaron que la mayoría de los dispositivos expuestos están conectados a través de sistemas celulares, lo que representa un riesgo significativo para las implementaciones de campo remotas. Casi la mitad de los dispositivos a nivel mundial están conectados a la red inalámbrica de Verizon y el 13% está conectado a la infraestructura de AT&T.

«Es casi seguro que estos dispositivos se implementen en infraestructura física (estaciones de bombeo, subestaciones, instalaciones municipales) con módems celulares como única ruta de Internet», escribieron los investigadores de Censys en el informe.

La posible superficie de ataque también se ve amplificada por servicios adicionales expuestos en otros puertos de estos dispositivos, un descubrimiento que Censys advirtió que podría permitir a los atacantes obtener caminos directos a operaciones más allá de la explotación de PLC.

Los investigadores tomaron las huellas digitales de los modelos MicroLogix y CompactLogix expuestos a la última campaña de amenazas y publicaron una lista de los 15 productos más expuestos. Según Censys, muchos de los dispositivos más destacados ejecutan software al final de su vida útil, un riesgo agravante que podría permitir a los atacantes priorizar los dispositivos sin parches al escanearlos.

Los ataques se remontan al menos a marzo, después de la guerra de Estados Unidos e Israel contra Irán, y estaban en marcha mientras otros atacantes respaldados por el gobierno iraní se cobraban otras víctimas, incluidos Stryker y los gobiernos locales.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.