image

'Grootschalige datadiefstal uit Salesforce-omgevingen na inbraak bij Salesloft'

woensdag 27 augustus 2025, 12:51 door Redactie, 3 reacties

Door een inbraak bij het bedrijf Salesloft hebben criminelen grote hoeveelheden data uit Salesforce-omgevingen van bedrijven weten te stelen, zo waarschuwt Google. Salesloft is een 'sales engagement platform' en biedt een chatapplicatie genaamd Drift die met Salesforce is te integreren. Informatie verzameld via Drift kan vervolgens in Salesforce beschikbaar worden gemaakt. Salesforce is een veelgebruikte leverancier van Customer Relationship Management (CRM) software. Via CRM-systemen houden bedrijven allerlei informatie over klanten en potentiële klanten bij.

Op 20 augustus meldde Salesloft een beveiligingsprobleem met de Drift-applicatie en dat het verbindingen tussen Drift en Salesforce had ingetrokken. Gisteren kwam Salesloft met een update over het incident, waarin het laat weten dat de aanvallers OAuth credentials van de Drift-applicatie gebruikten om gevoelige gegevens uit Salesforce-omgevingen te stelen. Volgens Salesloft had de aanvaller het vooral voorzien op inloggegevens, zoals AWS access keys, wachtwoorden en Snowflake-gerelateerde access tokens. Snowflake is een cloudopslagdienst waar organisaties grote hoeveelheden data opslaan.

Google stelt in een analyse van het incident dat de aanvallers systematisch grote hoeveelheden data uit verschillende zakelijke Salesforce-omgevingen hebben gestolen. De datadiefstallen met de gestolen OAuth credentials vonden volgens Salesloft plaats van 8 tot en met 18 augustus. Hoe Salesloft kon worden gecompromitteerd is niet bekendgemaakt.

Nu alle tokens van de Drift-applicatie zijn ingetrokken moeten beheerders opnieuw hun Salesforce-verbindingen authenticeren. Verder zegt Salesloft dat het alle getroffen klanten zal informeren over wat de aanvallers in hun omgevingen hebben gedaan. Salesforce heeft de Drift-applicatie tot nadere kennisgeving uit de Salesforce AppExchange verwijderd, waar allerlei applicaties voor Salesforce zijn te vinden.

Reacties (3)
Vandaag, 13:12 door Anoniem
Was te voorkomen geweest als de data ook encrypted was.
Dan had de aanvaller er niets aan.
Vandaag, 16:18 door Anoniem
Door Anoniem: Was te voorkomen geweest als de data ook encrypted was.
Dan had de aanvaller er niets aan.

De datadiefstallen met de gestolen OAuth credentials
Er zijn valide credentials misbruikt die toegang geven tot (unencrypted) data.
Vandaag, 17:03 door Reinder
Door Anoniem: Was te voorkomen geweest als de data ook encrypted was.
Dan had de aanvaller er niets aan.

Ik denk dat je dat in dit geval niet goed ziet en de kans is redelijk dat de data ook encrypt was. Encryptie van opgeslagen data is bijzonder nuttig en helpt als bijvoorbeeld een opslagmedium wordt gestolen, maar helpt niet tegen het verkrijgen van data via de daarvoor bedoelde interfaces als daarvan inloggegevens of authenticatie credentials zijn misbruikt. Die desbetreffende applicatie heeft toegang tot die data en de gebruiker er van moet de ontsleutelde informatie kunnen gebruiken, anders heb je weinig aan die applicatie. Vergelijk het met een browser die HTTPS gebruikt; de data in transit tussen server en client is versleuteld, maar binnen jouw browser kan jij gewoon alle data zien. Als iemand toegang krijgt tot jouw browser dan maakt het dus niet meer uit of de data zelf nou wel of niet versleuteld was tijdens het transport.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.