اداره تحقیقات فدرال آمریکا (FBI) در یک هشدار فوری، مجموعهای از شاخصهای نفوذ (IoCs) مربوط به دو گروه مجرمانه سایبری با نامهای UNC6040 و UNC6395 را منتشر کرده است. این دو گروه اخیراً مجموعهای از حملات سرقت داده و اخاذی را با تمرکز بر پلتفرمهای Salesforce سازمانها انجام دادهاند.
به گزارش افتانا، بر اساس گزارش FBI، گروه UNC6395 در ماه اوت ۲۰۲۵ یک کارزار گسترده سرقت داده علیه نمونههای Salesforce اجرا کرده است. این حملات از طریق سوءاستفاده از توکنهای OAuth به دست آمده برای اپلیکیشن Salesloft Drift صورت گرفته است. شرکت Salesloft در بهروزرسانی اخیر خود اعلام کرد که این نفوذ بهواسطه رخنه در حساب GitHub این شرکت طی بازه مارس تا ژوئن ۲۰۲۵ ممکن شده است.
در پی این رویداد، Salesloft زیرساخت Drift را ایزوله کرده و اپلیکیشن چتبات هوش مصنوعی مربوطه را موقتاً از دسترس خارج کرده است. همچنین این شرکت اعلام کرد در حال پیادهسازی فرایندهای جدید احراز هویت چندمرحلهای و سختسازی امنیتی در GitHub است.
Salesloft به مشتریان Drift هشدار داد که تمام یکپارچهسازیها و دادههای مربوط به این اپلیکیشن را بهعنوان «احتمالاً در معرض خطر» در نظر بگیرند.
دومین گروه، UNC6040 است که طبق ارزیابیها از اکتبر ۲۰۲۴ فعال بوده است. این گروه که از سوی گوگل بهعنوان یک خوشه تهدید مالیمحور شناسایی شده، از حملات مهندسی اجتماعی تلفنی (vishing) برای کسب دسترسی اولیه به Salesforce استفاده کرده و سپس به سرقت گسترده دادهها و اخاذی پرداخته است. روشهای UNC6040 شامل بهرهبرداری از نسخه دستکاریشده اپلیکیشنSalesforce Data Loader و اسکریپتهای سفارشی پایتون برای نفوذ به پورتالهای قربانی و استخراج دادههای ارزشمند بوده است. در برخی موارد، مرحله اخاذی چند ماه پس از سرقت اولیه دادهها آغاز شده است.
FBI گزارش داد که مهاجمان، قربانیان را به استفاده از موبایل یا رایانه کاری برای باز کردن صفحات فیشینگ هدایت کردهاند و پس از دسترسی، با استفاده از کوئریهای API حجم زیادی از دادهها را بهصورت انبوه استخراج کردهاند.
گوگل اعلام کرد که فاز اخاذی پس از نفوذهای UNC6040 توسط خوشهای دیگر با نام UNC6240 اجرا میشود که در ارتباطات خود ادعا کرده بخشی از گروه ShinyHunters است. همچنین این خوشه احتمالاً در حال آمادهسازی یک سایت افشای دادهها برای افزایش فشار بر قربانیان است.
در هفتههای اخیر شاهد تحولات زیادی در صحنه تهدیدات بودهایم. گروههای ShinyHunters،Scattered Spider و LAPSUS$ اقدام به ائتلاف و یکپارچهسازی فعالیتهای مجرمانه خود کردند. با این حال، در ۱۲ سپتامبر ۲۰۲۵ این گروه در کانال تلگرامی scattered LAPSUS$ hunters 4.0 اعلام کرد که فعالیتهای خود را متوقف کرده است.
با این حال، کارشناسان امنیتی معتقدند این اعلام بازنشستگی واقعی نیست. سام روبین، معاون ارشد واحد مشاوره و اطلاعات تهدید Unit 42، گفت: این دست اظهارات بهندرت به معنای پایان واقعی فعالیتهاست. معمولاً چنین گروههایی پس از مدتی پراکنده شده، با نام جدید بازمیگردند یا در قالب ساختار تازه ادامه فعالیت میدهند. حتی اگر فعالیت عمومی آنها متوقف شود، همچنان خطر پابرجاست: دادههای سرقتشده ممکن است دوباره ظاهر شوند، درهای پشتی کشفنشده همچنان وجود داشته باشند و بازیگران تهدید در پوشش جدیدی بازگردند. سکوت یک گروه سایبری مساوی با امنیت نیست.