- Publicidade -
- Publicidade -
- Publicidade -
Segurança Cibernética

Google identifica breach com roubo de token OAuth da UNC6395

- Publicidade -
- Publicidade -

São Paulo — InkDesign News — Um novo alerta do Google e da Mandiant revela uma ampla campanha de violação de dados no Salesforce, conduzida pelo ator ameaçador UNC6395 entre 8 e 18 de agosto de 2025, utilizando tokens OAuth comprometidos para contornar a autenticação multifator (MFA).

Incidente e vulnerabilidade

A campanha de UNC6395 não explorou vulnerabilidades na plataforma Salesforce, mas comprometeu tokens OAuth da aplicação de terceiros Salesloft Drift. Esses tokens funcionam como chaves digitais que permitem acesso a contas de usuários sem a necessidade de senhas. Ao abusar das identidades não-humanas (NHIs), os atacantes conseguiram contornar medidas de segurança tradicionais, como a MFA, facilitando o acesso não autorizado às contas. O Google Threat Intelligence Group (GTIG) destacou a gravidade do incidente, que não foi classificado sob um CVE específico.

Impacto e resposta

O ataque resultou na exportação sistemática de grandes volumes de dados de diversas contas corporativas do Salesforce. Os dados visados incluíam credenciais e informações sensíveis, como chaves de acesso da AWS e tokens do Snowflake. O alerta também indicou que os clientes do Google Cloud não foram diretamente impactados. Em resposta rápida, a Salesloft, em colaboração com a Salesforce, revogou todos os tokens de acesso ativos para o aplicativo Drift em 20 de agosto de 2025, além de remover temporariamente o aplicativo da plataforma AppExchange enquanto a investigação prossegue.

Mitigações recomendadas

O GTIG recomenda que as organizações adotem medidas proativas de segurança. Sugestões incluem restringir os escopos de aplicativos conectados, buscar segredos expostos nos dados do Salesforce, rotacionar credenciais comprometidas e implementar restrições de IP para mitigar riscos futuros. “Infelizmente, a maioria das vezes o que vemos é que as pessoas não sabem o que não sabem sobre suas NHIs”, afirmou Jonathan Sander, Field CTO da Astrix Security.
(“Sadly, most of the time what we see is that people don’t know what they don’t know about their NHIs.”)
— Jonathan Sander, Field CTO, Astrix Security

Este incidente exemplifica uma tendência crescente de uso de NHIs por atacantes, permitindo acesso direto e confiável para a exfiltração de dados. As empresas devem desenvolver uma inventário básico de suas identidades não-humanas para reforçar a segurança.

Em síntese, a violação de dados evidencia riscos residuais e a necessidade de ações contínuas para fortalecer a segurança das informações nas organizações.

Fonte: (Hack Read – Segurança Cibernética)

- Publicidade -
- Publicidade -

Tiago F Santiago

Tiago F. Santiago é Analista de Marketing na C2HSolutions, onde, em sua atuação fixa, combina estratégia e tecnologia para impulsionar soluções digitais. Paralelamente, dedica-se como hobby à InkDesign News, contribuindo com a criação de notícias e conteúdos jornalísticos. Apaixonado por programação, ele projeta aplicações web e desenvolve sites sob medida, apoiando-se em sua sólida expertise em infraestrutura de nuvem — dominando Amazon Web Services, Microsoft Azure e Google Cloud — para garantir que cada projeto seja escalável, seguro e de alta performance. Sua versatilidade e experiência técnica permitem-lhe transformar ideias em produtos digitais inovadores.

Artigos relacionados

0 0 votos
Classificação do artigo
Inscrever-se
Notificar de
guest

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

0 Comentários
Mais votado
mais recentes mais antigos
Feedbacks embutidos
Ver todos os comentários
- Publicidade -
Botão Voltar ao topo
0
Adoraria saber sua opinião, comente.x
Fechar

Adblock detectado

Olá! Percebemos que você está usando um bloqueador de anúncios. Para manter nosso conteúdo gratuito e de qualidade, contamos com a receita de publicidade.
Por favor, adicione o InkDesign News à lista de permissões do seu adblocker e recarregue a página.
Obrigado pelo seu apoio!