Il gruppo di hacking ShinyHunters sta allargando i suoi attacchi ai clienti di Salesforce. Nelle ultime settimane, Chanel, Pandora e Google, tra gli altri, sono diventati noti come vittime – parte di una campagna in cui si dice che più di un miliardo di record siano trapelate.
Attacco tramite configurazione Salesforce
Il gruppo non si rivolge a Salesforce stesso, ma sfrutta come le organizzazioni configurano, collegano e autenticano i loro ambienti Salesforce – ad esempio tramite connessioni OAuth abusate e Experience Cloud. Attraverso tre campagne dalla metà del 2025 all’inizio del 2026, circa 1,5 miliardi di record sono stati esfiltrati da oltre 1.000 organizzazioni; le vittime confermate includono Cloudflare, Zscaler e Palo Alto Networks.
Estorsione a breve termine
Il playbook segue uno schema: rubare i dati, dimostrare l’accesso, richiedere il riscatto con un breve termine – e, se rifiutato, pubblicare o vendere i dati su un sito di perdita. Per le organizzazioni che significa: rivedere regolarmente connessioni OAuth e applicazioni di terze parti, minimizzare le autorizzazioni e garantire costantemente l’accesso Salesforce.
Fonti: Salesforce Ben♪ Infosecurity Magazine.



















