{"id":1795,"date":"2026-07-28T01:45:44","date_gmt":"2026-07-28T01:45:44","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/cientos-de-empresas-que-usan-salesforce-en-el-punto-de-mira-de-una-nueva-campana-de-robo-de-datos-cyberdefensa-mx\/"},"modified":"2026-07-28T01:45:44","modified_gmt":"2026-07-28T01:45:44","slug":"cientos-de-empresas-que-usan-salesforce-en-el-punto-de-mira-de-una-nueva-campana-de-robo-de-datos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/cientos-de-empresas-que-usan-salesforce-en-el-punto-de-mira-de-una-nueva-campana-de-robo-de-datos-cyberdefensa-mx\/","title":{"rendered":"Cientos de empresas que usan Salesforce, en el punto de mira de una nueva campa\u00f1a de robo de datos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div>\n<p class=\"wp-block-paragraph\">Cientos de organizaciones que utilizan la plataforma de gesti\u00f3n de clientes Salesforce est\u00e1n en el punto de mira de una nueva campa\u00f1a de robo de datos y extorsi\u00f3n atribuida al grupo de ciberdelincuentes ShinyHunters.<\/p>\n<p class=\"wp-block-paragraph\">Los atacantes han estado buscando<strong>\u00a0portales configurados de forma incorrecta<\/strong>, especialmente aquellos en los que los perfiles de usuario invitados disponen de permisos excesivos.\u00a0<\/p>\n<p class=\"wp-block-paragraph\">Cuando encuentran estas configuraciones d\u00e9biles, pueden consultar y descargar informaci\u00f3n almacenada en el software de gesti\u00f3n sin necesidad de autenticarse, lo que facilita el acceso a bases de datos con datos de clientes, contactos o registros comerciales.<\/p>\n<p class=\"wp-block-paragraph\">Para automatizar el proceso, los cibermalos estar\u00edan usando una versi\u00f3n modificada de AuraInspector, una herramienta originalmente desarrollada para analizar la seguridad de aplicaciones en Salesforce.<\/p>\n<p class=\"wp-block-paragraph\">Seg\u00fan los propios atacantes, la campa\u00f1a habr\u00eda permitido<strong>\u00a0acceder a informaci\u00f3n de cerca de un centenar de grandes empresas a trav\u00e9s de unas 400 p\u00e1ginas web conectadas a Salesforce.\u00a0<\/strong><\/p>\n<p class=\"wp-block-paragraph\">Entre las organizaciones mencionadas por el grupo figuran compa\u00f1\u00edas tecnol\u00f3gicas como\u00a0<strong>Snowflake, Okta, LastPass, AMD o Sony<\/strong>, aunque muchas de ellas a\u00fan no han confirmado p\u00fablicamente el alcance del incidente.<\/p>\n<p class=\"wp-block-paragraph\">Salesforce se ha guardado las espaldas recalcando que estos ataques no se deben a una vulnerabilidad en su plataforma, sino a errores de configuraci\u00f3n en portales p\u00fablicos o integraciones externas que pueden dejar datos accesibles si no se gestionan correctamente.<\/p>\n<p class=\"wp-block-paragraph\">Adem\u00e1s del robo de informaci\u00f3n,\u00a0<strong>los hackers estar\u00edan utilizando los datos obtenidos para presionar a las organizaciones con amenazas de filtraci\u00f3n p\u00fablica.<\/strong><\/p>\n<h2 class=\"wp-block-heading\">Los cibermalos la han cogido con Salesforce<\/h2>\n<p class=\"wp-block-paragraph\">La campa\u00f1a actual se suma a una serie de ataques contra entornos de Salesforce registrados desde 2024, que han utilizado distintos m\u00e9todos para acceder a los sistemas de las empresas.<\/p>\n<p class=\"wp-block-paragraph\">Uno de los m\u00e1s conocidos fue atribuido al grupo\u00a0<strong>UNC6040<\/strong>, vinculado posteriormente con la actividad de ShinyHunters. En esa campa\u00f1a, los atacantes empleaban\u00a0<em>vishing\u00a0<\/em>(phishing telef\u00f3nico) para\u00a0<strong>hacerse pasar por personal de soporte t\u00e9cnico y convencer a empleados de que autorizaran aplicaciones maliciosas dentro de su entorno Salesforce.<\/strong><\/p>\n<p class=\"wp-block-paragraph\">Estas aplicaciones, disfrazadas como herramientas leg\u00edtimas de integraci\u00f3n otorgaban a los atacantes permisos para consultar y exportar informaci\u00f3n directamente desde el CRM. Una vez autorizadas, pod\u00edan acceder a los datos sin necesidad de vulnerar contrase\u00f1as o sistemas de autenticaci\u00f3n multifactor.<\/p>\n<p class=\"wp-block-paragraph\">Otra campa\u00f1a identificada por las autoridades estadounidenses fue atribuida al grupo\u00a0<strong>UNC6395<\/strong>, que logr\u00f3 acceder a instancias de Salesforce explotando tokens OAuth comprometidos de aplicaciones externas, como la plataforma Salesloft Drift. Con esos tokens, los cibermalos pudieron descargar grandes vol\u00famenes de datos desde los entornos corporativos.<\/p>\n<p class=\"wp-block-paragraph\">En octubre del a\u00f1o pasado,\u00a0la llamada\u00a0\u201cTriada del Caos\u201d \u2014formada por los grupos de ransomware Lapsus$, Scattered Spider y el mencionado ShinyHunters\u2014\u00a0<a href=\"https:\/\/www.escudodigital.com\/ciberseguridad\/salesforce-ransomware-extorsion.html\">list\u00f3<\/a>\u00a0en su p\u00e1gina de filtraciones a\u00a039 organizaciones, entre ellas Adidas, Google, Disney, Cisco, Air France\/KLM, Allianz Life, Qantas o Louis Vuitton, asegurando haberse hecho con aproximadamente 1.000 millones de registros de sus instancias de Salesforce, amenazando con liberarlos si la compa\u00f1\u00eda no acced\u00eda a sus demandas de pago.<\/p>\n<\/p><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Cientos de organizaciones que utilizan la plataforma de gesti\u00f3n de clientes Salesforce est\u00e1n en el punto de mira de una nueva campa\u00f1a de robo de datos y extorsi\u00f3n atribuida al grupo de ciberdelincuentes ShinyHunters. Los atacantes han estado buscando\u00a0portales configurados de forma incorrecta, especialmente aquellos en los que los perfiles de usuario invitados disponen de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[133,1182,24,627,562,1704,312,1953,47,668,132,4094],"class_list":["post-1795","post","type-post","status-publish","format-standard","hentry","category-noticias","category-trending","tag-campana","tag-cientos","tag-cyberdefensa-mx","tag-datos","tag-empresas","tag-mira","tag-nueva","tag-punto","tag-robo","tag-salesforce","tag-una","tag-usan"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1795","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1795"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1795\/revisions"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1795"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1795"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1795"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}