Rapport CTI technique du 24 juillet 2026
Résumé exécutif
Le 13 juillet 2026, l'équipe Microsoft Defender Security Research a publié une cartographie détaillée d'une activité menée sur plus d'un an, de mi-2025 à mi-2026, rattachée aux tactiques associées à ShinyHunters (également suivie par Google sous les identifiants UNC6395, UNC6661 et UNC6671). La campagne combine trois voies d'accès distinctes vers les environnements Salesforce et SaaS des victimes : le vishing (phishing vocal) ciblant l'écran de consentement OAuth pour faire approuver par des employés une fausse application connectée imitant l'outil Data Loader de Salesforce ; la compromission de la chaîne d'approvisionnement SaaS via des intégrations tierces de confiance (jetons OAuth de Salesloft Drift en août 2025, puis de Gainsight en novembre 2025) ; et l'exploitation de configurations d'accès invité mal sécurisées sur Salesforce Experience Cloud.
L'impact cumulé de ces trois vecteurs est considérable : Google Threat Intelligence Group évoque plus de 700 organisations potentiellement affectées par le seul abus des jetons Salesloft Drift, tandis que des estimations agrégées avancent plus de 1 000 organisations touchées au total et environ 1,5 milliard d'enregistrements dérobés à travers l'ensemble des opérations Salesforce liées à ShinyHunters. Un incident plus récent, touchant la plateforme de veille concurrentielle Klue en juin 2026, confirme que les mêmes techniques restent actives à ce jour. La particularité de cette campagne est qu'elle ne repose sur aucune vulnérabilité logicielle : elle exploite la confiance accordée aux applications connectées OAuth et aux intégrations tierces, un vecteur structurellement plus difficile à corriger qu'un CVE.
Chronologie
| Date | Événement |
|---|---|
| Mi-2025 | Début des campagnes de vishing ciblant les employés pour obtenir l'approbation d'une fausse application OAuth "Data Loader" |
| Août 2025 | Compromission des jetons OAuth Salesloft Drift ; accès à environ 760 instances Salesforce clientes en aval |
| Novembre 2025 | Abus des jetons d'intégration Gainsight ; plus de 200 instances Salesforce supplémentaires potentiellement affectées, révocation d'accès OAuth par Salesforce |
| Fin 2025 - début 2026 | Google Threat Intelligence Group documente l'activité sous les identifiants UNC6395, UNC6661 et UNC6671, incluant accès SharePoint/OneDrive et abus d'autorisations Recall liées à Okta |
| Juin 2026 | Incident chez Klue (plateforme d'intelligence concurrentielle) suivant le même mode opératoire |
| 13 juillet 2026 | Microsoft publie la cartographie complète des trois voies d'attaque et des recommandations de défense |
Fiche d'acteur / campagne (format fiche CTI)
ShinyHunters (chevauchement UNC6395 / UNC6661 / UNC6671) | Sans CVSS applicable (abus de confiance OAuth, pas de vulnérabilité logicielle) | Salesforce et intégrations SaaS tierces (Salesloft Drift, Gainsight, Experience Cloud)
Description technique : le groupe ne compromet pas Salesforce par une faille technique mais par abus de la couche de confiance OAuth. Trois modes opératoires documentés : (1) ingénierie sociale vocale amenant un employé à valider manuellement l'autorisation d'une application connectée malveillante se faisant passer pour Data Loader ; (2) exploitation d'intégrations tierces légitimement autorisées (Salesloft Drift, puis Gainsight) dont les jetons OAuth ont été dérobés à la source, donnant un accès direct aux instances Salesforce de tous les clients en aval sans action de leur part ; (3) exploitation de paramètres d'accès invité (guest access) mal configurés sur Salesforce Experience Cloud. Conditions d'exploitation : dépendance à l'erreur humaine (vishing) ou à la confiance accordée à une intégration tierce déjà autorisée ; aucune authentification à casser puisque les jetons OAuth volés sont déjà valides. PoC disponible : non applicable, il s'agit de tactiques d'ingénierie sociale et d'abus de jetons plutôt que d'un exploit technique publiable. Patch/mitigation : révocation des jetons OAuth des intégrations concernées, audit des applications connectées autorisées, durcissement des politiques de consentement OAuth et des accès invités Experience Cloud.
Diagramme de la chaîne d'attaque

Vue centrée sur l'acteur ShinyHunters (UNC6395/UNC6661/UNC6671) et ses trois vecteurs convergents vers les environnements Salesforce : vishing OAuth, compromission Salesloft Drift/Gainsight, et abus d'accès invité Experience Cloud. Sources : Microsoft Security Blog, Google Threat Intelligence Group (via The Hacker News), Mitiga.
Analyse technique
Étape 1 : vishing et abus du consentement OAuth
Des opérateurs se faisant passer pour le support IT interne appellent des employés et les guident, en temps réel, à travers l'écran de consentement OAuth de Salesforce, jusqu'à l'approbation d'une application connectée malveillante imitant Data Loader. Cette approbation donne à l'attaquant un jeton d'accès API légitime, sans qu'aucun mot de passe ne soit compromis.
Étape 2 : compromission de la chaîne d'approvisionnement SaaS (Salesloft Drift)
En parallèle, le groupe utilise l'outil open source TruffleHop pour scanner des dépôts de code source à la recherche de jetons OAuth exposés, ce qui aboutit en août 2025 à la découverte de jetons liés à la plateforme Salesloft Drift. Ces jetons donnent un accès en cascade à environ 760 instances Salesforce clientes, sans qu'aucune de ces organisations n'ait commis d'erreur directe.
Étape 3 : rebond sur une seconde intégration de confiance (Gainsight)
En novembre 2025, une campagne de suivi cible les jetons d'intégration publiés par Gainsight, une autre application connectée à Salesforce bénéficiant d'une confiance étendue. Plus de 200 instances supplémentaires sont potentiellement affectées avant que Salesforce ne révoque les accès OAuth concernés.
Étape 4 : exploitation de l'accès invité Experience Cloud
Un troisième vecteur, documenté séparément, repose sur des configurations trop permissives des portails Experience Cloud accessibles en mode invité, permettant une reconnaissance et une exfiltration de données sans passer par un compte authentifié classique.
Étape 5 : exfiltration massive et exploitation des données
Une fois l'accès API obtenu par l'un des trois vecteurs, l'exfiltration de données Salesforce est automatisée à grande échelle. Google Threat Intelligence Group relie une partie de cette activité à des accès complémentaires vers SharePoint et OneDrive ainsi qu'à un abus d'autorisations liées à des fonctionnalités Recall dans des environnements liés à Okta, suggérant une chaîne d'accès étendue au-delà du seul périmètre Salesforce.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Application OAuth malveillante | Application connectée imitant "Data Loader" Salesforce |
| Intégrations tierces compromises | Salesloft Drift (août 2025), Gainsight (novembre 2025) |
| Outil de reconnaissance de jetons | TruffleHop (scan de dépôts pour jetons OAuth exposés) |
| Identifiants de suivi (Google GTIG) | UNC6395, UNC6661, UNC6671 |
| Incident récent confirmé | Klue (juin 2026) |
| Volume estimé d'organisations affectées | Plus de 700 (Salesloft Drift) à plus de 1 000 (cumul des campagnes) |
MITRE ATT&CK
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Phishing (Voice) | T1598 | Vishing ciblant les employés pour valider une application OAuth malveillante |
| Initial Access | Trusted Relationship | T1199 | Abus des intégrations tierces de confiance Salesloft Drift et Gainsight |
| Persistence / Credential Access | Steal Application Access Token | T1528 | Vol et réutilisation de jetons OAuth valides pour maintenir l'accès aux instances Salesforce |
| Credential Access | Valid Accounts | T1078 | Utilisation de jetons d'application déjà autorisés, sans besoin de casser d'authentification |
| Discovery | Account Discovery | T1087 | Reconnaissance des comptes et permissions au sein des instances Salesforce compromises |
| Collection / Exfiltration | Automated Collection | T1119 | Extraction automatisée à grande échelle des données Salesforce via l'accès API obtenu |
Cette cartographie reprend les techniques explicitement citées par Microsoft et croisées avec le reporting Google GTIG ; elle constitue une synthèse technique et non une attribution MITRE officielle unifiée.
Remédiation : checklist opérationnelle
- Auditer l'ensemble des applications connectées OAuth autorisées sur les instances Salesforce et révoquer celles non explicitement validées par la sécurité.
- Former les équipes support et les utilisateurs à risque à reconnaître les tentatives de vishing imitant le support IT, en particulier autour des écrans de consentement OAuth.
- Révoquer et renouveler tous les jetons OAuth associés aux intégrations Salesloft Drift et Gainsight, même si aucun incident direct n'a été constaté.
- Scanner les dépôts de code source internes à la recherche de jetons OAuth ou secrets d'intégration exposés, à l'image de la technique TruffleHop utilisée par l'attaquant.
- Revoir la configuration des accès invités (guest access) sur les portails Salesforce Experience Cloud et appliquer le principe de moindre privilège.
- Mettre en place une politique d'approbation centralisée pour toute nouvelle application connectée OAuth, plutôt que de laisser chaque employé approuver individuellement.
- Surveiller les journaux d'accès API Salesforce pour des volumes d'extraction de données anormaux ou des connexions depuis des applications connectées inconnues.
- Étendre la surveillance aux environnements SharePoint, OneDrive et Okta liés, en cohérence avec les accès complémentaires documentés par Google GTIG sous UNC6661/UNC6671.
Sources
- Defending SaaS-based applications against ShinyHunters OAuth abuse - Microsoft Security Blog
- Microsoft Maps Three Salesforce Attack Paths Tied to a Year of ShinyHunters Activity - The Hacker News
- ShinyHunters Abuse OAuth Tokens to Maintain Persistent Salesforce Access
- ShinyHunters Abusing OAuth to Compromise SaaS Apps - RH-ISAC
- Active Exploitation Alert: ShinyHunters Abuse OAuth and Vendor Integrations - Rescana
- ShinyHunters and UNC6395: Inside the Salesforce and Salesloft Breaches - Mitiga
- ShinyHunters Threat Actor Profile: TTPs, IoCs & Attacks - Huntress
- The ShinyHunters Domino Effect: One Breach, Hundreds of Victims - Picus Security