FBI cảnh báo về 02 nhóm tin tặc đang đánh cắp dữ liệu Salesforce

Cục điều tra liên bang Mỹ (FBI) đã ban hành cảnh báo nhanh về hai nhóm mối đe dọa, được theo dõi là UNC6040 và UNC6395, đang xâm nhập vào phần mềm quản lý quan hệ khách hàng (Salesforce) của các tổ chức để đánh cắp dữ liệu và tống tiền nạn nhân.

10:58, 15/09/2025

FBI đang công bố bản cảnh báo nhanh (Flash) cho thấy Chỉ số Xâm phạm (IOC) liên quan đến các hoạt động mạng độc hại gần đây của các nhóm tội phạm UNC6040 và UNC6395, chịu trách nhiệm cho số lượng ngày càng tăng các vụ xâm nhập đánh cắp dữ liệu và tống tiền.

 

Theo FBI, cả hai nhóm tội phạm kể trên gần đây đều bị phát hiện đang nhắm mục tiêu vào các nền tảng Salesforce của các tổ chức thông qua các cơ chế truy cập ban đầu khác nhau. FBI đang công bố thông tin này để nâng cao nhận thức và cung cấp các IOC có thể được người nhận sử dụng cho mục đích nghiên cứu và bảo vệ mạng".

UNC6040 lần đầu tiên được nhóm Google Threat Intelligence (bộ phận chuyên nghiên cứu, phân tích và cung cấp thông tin tình báo về các mối đe dọa an ninh mạng trên toàn cầu của Google - Mandiant) tiết lộ vào tháng 6 vừa qua. Họ cảnh báo rằng kể từ cuối năm 2024, các tác nhân đe dọa đã sử dụng các cuộc tấn công kỹ thuật xã hội và lừa đảo trực tuyến để lừa nhân viên kết nối các ứng dụng OAuth Salesforce Data Loader độc hại với tài khoản Salesforce của công ty.

Trong một số trường hợp, các tác nhân đe dọa đã mạo danh nhân viên hỗ trợ CNTT của công ty, sử dụng các phiên bản được đổi tên của ứng dụng có tên là "My Ticket Portal".

Sau khi kết nối, các tác nhân đe dọa đã sử dụng ứng dụng OAuth để đánh cắp hàng loạt dữ liệu Salesforce của công ty, sau đó được nhóm tống tiền ShinyHunters sử dụng trong các nỗ lực tống tiền.

Trong các cuộc tấn công đánh cắp dữ liệu ban đầu này, ShinyHunters tuyên bố rằng, chúng chủ yếu nhắm vào các cơ sở dữ liệu "Tài khoản" và "Danh bạ", cả hai đều được sử dụng để lưu trữ dữ liệu về khách hàng của công ty.

Các cuộc tấn công đánh cắp dữ liệu này diễn ra trên diện rộng, ảnh hưởng đến các công ty lớn và nổi tiếng, chẳng hạn như Google, Adidas, Qantas, Allianz Life, Cisco, Kering, Louis Vuitton, Dior và Tiffany & Co.

Các cuộc tấn công đánh cắp dữ liệu sau đó vào tháng 8 cũng nhắm vào khách hàng của Salesforce, nhưng lần này đã sử dụng mã thông báo Drift OAuth và làm mới nền tảng tương tác bán hàng Salesloft bị đánh cắp để xâm nhập vào các phiên bản Salesforce của khách hàng.

Hoạt động này được theo dõi với mã hiệu UNC6395 và được cho là đã xảy ra trong khoảng thời gian từ ngày 08 đến ngày 18/8 vừa qua, với việc kẻ tấn công sử dụng mã thông báo để nhắm mục tiêu vào thông tin hỗ trợ của công ty được lưu trữ trong Salesforce.

Dữ liệu bị đánh cắp sau đó được phân tích để trích xuất bí mật, thông tin đăng nhập và mã thông báo xác thực được chia sẻ trong các trường hợp hỗ trợ, bao gồm khóa AWS, mật khẩu và mã thông báo Snowflake. Những thông tin đăng nhập này sau đó có thể được sử dụng để chuyển sang các môi trường đám mây khác để đánh cắp thêm dữ liệu.

Người đứng đầu của nền tảng Salesloft đã làm việc với Salesforce để thu hồi tất cả mã thông báo Drift và yêu cầu khách hàng xác thực lại với nền tảng. Sau đó, người ta phát hiện ra rằng, các tác nhân đe dọa cũng đã đánh cắp mã thông báo Drift Email, vốn được sử dụng để truy cập email của một số ít tài khoản Google Workspace.

Một cuộc điều tra của Mandiant đã xác định vụ tấn công bắt đầu vào tháng 3, khi kho lưu trữ GitHub của Salesloft bị xâm phạm, cho phép kẻ tấn công cuối cùng đánh cắp mã thông báo Drift OAuth.

Giống như các vụ tấn công trước đó, các vụ tấn công đánh cắp dữ liệu Drift mới này của Salesloft đã ảnh hưởng đến nhiều công ty, bao gồm Cloudflare, Zscaler, Tenable, CyberArk, Elastic, BeyondTrust, Proofpoint, JFrog, Nutanix, Qualys, Rubrik, Cato Networks, Palo Alto Networks và nhiều công ty khác.

Mặc dù FBI không nêu tên các nhóm đứng sau các chiến dịch này, nhưng nhóm tống tiền ShinyHunters đã tuyên bố rằng chúng và các tác nhân đe dọa khác tự xưng là "Scattered Lapsus$ Hunters" đứng sau cả hai nhóm hoạt động này.

Nhóm tin tặc này tuyên bố có nguồn gốc và có sự trùng lặp với các nhóm tống tiền Lapsus$, Scattered Spider và ShinyHunters.

Hôm thứ Năm tuần trước, các tác nhân đe dọa đã thông báo qua một tên miền liên kết với BreachForums rằng, chúng dự định "ẩn mình" và ngừng thảo luận về các hoạt động trên Telegram.

Tuy nhiên, trong một bài đăng chia tay, các tin tặc tuyên bố đã truy cập được vào hệ thống kiểm tra lý lịch E-Check của FBI và hệ thống Yêu cầu thực thi Pháp luật của Google, đồng thời công bố ảnh chụp màn hình làm bằng chứng.

Nếu quyền truy cập này là hợp pháp, chúng sẽ mạo danh cơ quan thực thi pháp luật và thu thập hồ sơ nhạy cảm của các cá nhân.

Hiện tại, FBI từ chối bình luận và Google cũng chưa đề cập thêm về vấn đề này.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm