Những kẻ tấn công có phương thức hoạt động tương đồng với nhóm tống tiền dữ liệu ShinyHunters đã dành một năm qua để xâm nhập vào môi trường Salesforce của các doanh nghiệp mà không cần khai thác bất kỳ lỗ hổng nào trên nền tảng này.
Con đường xâm nhập chính là sự tin tưởng mà tổ chức đã thiết lập từ trước, thường thông qua các kết nối OAuth liên kết Salesforce với các ứng dụng và nhà cung cấp bên thứ ba xung quanh nó.
Trong nghiên cứu công bố ngày 13 tháng 7, Microsoft đã lập bản đồ các chiến dịch diễn ra từ giữa năm 2025 đến giữa năm 2026 theo ba kỹ thuật riêng biệt. Microsoft cũng đã hợp tác với Salesforce để triển khai các công cụ phát hiện và quản trị mới nhằm giải quyết các hoạt động mà nhật ký xác thực (authentication logs) thường bỏ sót.
Đây chính là lý do khiến các cuộc tấn công này rất khó bị phát hiện. Khi quyền truy cập đến từ một người dùng thực sự đã phê duyệt một ứng dụng được kết nối, hoặc từ một tích hợp mà công ty đã tin tưởng, lưu lượng truy cập sẽ hiển thị như hoạt động bình thường, và việc giám sát đăng nhập cũng như xác thực hầu như không ghi nhận được gì bất thường.
Điều quan trọng là ứng dụng hoặc tài khoản đó làm gì sau khi đã vào được bên trong, và đó chính xác là những gì mà hầu hết các hệ thống ghi nhật ký của Salesforce không được thiết kế để hiển thị.
Microsoft nhóm các hoạt động này vào ba con đường xâm nhập:
- Các cuộc gọi vishing đánh lừa nhân viên phê duyệt một ứng dụng độc hại được kết nối.
- Đánh cắp OAuth tokens từ các nhà cung cấp phần mềm bị xâm nhập.
- Cấu hình sai quyền truy cập khách (guest access) vào các trang web Salesforce.
Mỗi con đường này đều tương ứng với một sự cố Salesforce trong năm qua. Microsoft cho biết họ đã quan sát thấy hoạt động này trên nhiều khách hàng thuộc các ngành công nghiệp bao gồm bán lẻ, giáo dục và sản xuất.
Cuộc gọi điện thoại (Vishing)
Con đường đầu tiên là con đường khởi đầu cho toàn bộ chuỗi tấn công. Bắt đầu từ giữa năm 2025, các tác nhân đe dọa đã thực hiện các cuộc gọi lừa đảo qua giọng nói (vishing), giả danh hỗ trợ IT và hướng dẫn nhân viên thực hiện qua màn hình chấp thuận OAuth của Salesforce, lừa họ cấp quyền cho một ứng dụng được kết nối do kẻ tấn công kiểm soát, được ngụy trang giống như công cụ Data Loader của chính Salesforce.
Sau khi được chấp thuận, ứng dụng có thể thực hiện các lệnh API dưới danh nghĩa người dùng đó, cho phép kẻ tấn công liệt kê dữ liệu Salesforce của tổ chức, duy trì quyền truy cập liên tục vào các bản ghi CRM và săn tìm thông tin xác thực có thể mở cánh cửa vào các nền tảng SaaS khác.
Không cần phần mềm độc hại (malware), không cần phát lại mật khẩu bị đánh cắp. Chỉ cần một cuộc gọi điện thoại và một cú nhấp chuột chấp thuận.
Đây là chiến dịch mà Nhóm Tình báo Đe dọa của Google (GTIG) và Mandiant đã ghi nhận vào giữa năm 2025, theo dõi quyền xâm nhập ban đầu là UNC6040 và hoạt động tống tiền tiếp theo là UNC6240, cả hai đều liên tục tự xưng là ShinyHunters để gây áp lực lớn hơn cho nạn nhân.
Google xác nhận một trong những phiên bản Salesforce nội bộ của họ đã bị tấn công vào tháng 6 năm 2025, với việc kẻ tấn công lấy đi phần lớn dữ liệu liên hệ kinh doanh công khai trước khi Google ngăn chặn. Cùng một làn sóng tấn công này đã được liên kết công khai với các vụ vi phạm tại Chanel và Pandora, cùng với Adidas, Qantas, Allianz Life và một số thương hiệu LVMH cũng được nêu tên là mục tiêu.
Lời khuyên của Mandiant dành cho những người phòng thủ rất thẳng thắn: những cuộc gọi này khai thác bản năng muốn giúp đỡ của bộ phận trợ giúp (help desk), các bước kiểm tra danh tính tiêu chuẩn thường không được áp dụng, và hành động an toàn nhất là cúp máy và gọi lại qua một kênh liên lạc đã biết là an toàn.
Đánh cắp token từ các nhà cung cấp đáng tin cậy
Con đường thứ hai bỏ qua hoàn toàn bước tương tác với nhân viên. Thay vì lừa đảo người dùng, kẻ tấn công xâm nhập vào một nhà cung cấp bên thứ ba có ứng dụng đã giữ quyền truy cập OAuth vào môi trường Salesforce của khách hàng, đánh cắp các secrets hoặc tokens kết nối, và sử dụng chúng để truy vấn và xuất dữ liệu từ nhiều thực thể (instances) hạ nguồn cùng một lúc.
Vì lưu lượng truy cập đến từ một tích hợp đã được phê duyệt, nó không kích hoạt các cảnh báo đăng nhập và lẫn lộn vào các hoạt động tự động hóa thông thường.
Microsoft chỉ ra ba sự cố ở đây. Vụ xâm nhập Salesloft Drift vào tháng 8 năm 2025 là vụ lớn nhất và rõ ràng nhất: những kẻ tấn công đã đánh cắp OAuth và refresh tokens liên kết với tích hợp chat AI của Drift và sử dụng chúng để chống lại môi trường Salesforce của khách hàng.
Google ước tính vụ trộm token của Drift có khả năng gây ảnh hưởng đến hơn 700 tổ chức, trong đó có Cloudflare, Zscaler, Palo Alto Networks, Proofpoint, PagerDuty và Tanium.
Vào tháng 11 năm 2025, sự cố Gainsight cũng diễn ra theo kịch bản tương tự. Salesforce đã gỡ bỏ các ứng dụng do Gainsight xuất bản sau khi phát hiện hoạt động API bất thường, và GTIG đã liên kết chiến dịch này với các chi nhánh của ShinyHunters với hơn 200 thực thể Salesforce bị ảnh hưởng.
Trường hợp gần đây nhất, từ tháng 6 năm 2026, là vụ xâm nhập Klue. Những kẻ tấn công đã vào được nền tảng tình báo cạnh tranh thông qua một thông tin xác thực cũ (legacy credential) đã lâu không sử dụng nhưng vẫn còn hoạt động, vốn bị bỏ lại từ một tích hợp thử nghiệm chưa bao giờ được triển khai. Chúng đã đẩy một bản cập nhật mã để thu thập OAuth tokens của khách hàng và sử dụng chúng để truy cập dữ liệu Salesforce và Gong thuộc về khách hàng của Klue, bao gồm Huntress và Recorded Future.
Quyền truy cập khách (Guest Access) bị bỏ ngỏ
Con đường thứ ba không cần bất kỳ thông tin xác thực nào. Microsoft nhận thấy sự gia tăng trong hoạt động đáng ngờ của người dùng khách đối với các Aura endpoints của Salesforce, khung hạ tầng đằng sau các trang web Experience Cloud. Ở những nơi quyền hạn của người dùng khách bị cấu hình sai, các tác nhân đe dọa có thể truy cập chức năng Aura mà không cần xác thực.
Bằng cách gọi bộ điều khiển GraphQL Aura, chúng sử dụng phân trang dựa trên con trỏ (cursor-based pagination) để lấy các bản ghi vượt quá giới hạn truy vấn 2.000 bản ghi tiêu chuẩn, lấy đi nhiều dữ liệu hơn mức mà vai trò người dùng khách được phép tiếp cận.
Giải pháp từ Microsoft và Salesforce
Tín hiệu duy nhất tồn tại nằm ở những gì xảy ra sau khi truy cập: ứng dụng được kết nối nào đã thực hiện cuộc gọi, nó nắm giữ các OAuth scopes nào, nó đang truy vấn bao nhiêu dữ liệu và liệu có điều gì trong đó là bất thường đối với khách hàng đó hay không.
Microsoft đã làm việc với Salesforce để hiển thị chính xác điều đó trong Defender for Cloud Apps. Đối với những khách hàng đang chạy Salesforce Shield Event Monitoring, trình kết nối Salesforce đã nâng cấp sẽ tích hợp khung Real-Time Event Monitoring để phát hiện gần như trong thời gian thực và bổ sung tính năng xác định ứng dụng được kết nối, liên kết hoạt động với một danh tính ứng dụng cụ thể và các OAuth scopes được cấp.
Cùng với việc phát hiện, Microsoft đã thêm các tính năng quản trị cho các ứng dụng OAuth: chế độ xem các ứng dụng có đặc quyền cao, cách hiển thị các ứng dụng không sử dụng đã không hoạt động trong 90 ngày trở lên nhưng vẫn giữ quyền truy cập, và điểm rủi ro từ 0 đến 100 cho mỗi ứng dụng.
Thu hẹp bề mặt tấn công OAuth
Hướng dẫn của Microsoft rất thực tế: kết nối các thực thể Salesforce với Defender for Cloud Apps để có thêm dữ liệu đo lường, bật và thực sự theo dõi nhật ký sự kiện của Salesforce, và khóa quyền truy cập người dùng khách của Experience Cloud.
Mô hình chung của cả ba con đường đều giống nhau. Các biện pháp kiểm soát danh tính mà hầu hết các công ty đã dành thập kỷ qua để xây dựng được tạo ra cho đăng nhập của con người: MFA, truy cập có điều kiện và chính sách phiên. Các ứng dụng OAuth, tài khoản tích hợp và thông tin xác thực dịch vụ thực hiện công việc thực tế trong hệ thống Salesforce hiện đại hầu hết nằm ngoài tất cả những điều đó, không được giám sát và bị cấp dư thừa đặc quyền.