Threat Intelligence

ShinyHunters : un an d'abus OAuth contre Salesforce, du vishing à la chaîne d'approvisionnement SaaS

Admin CyberAfrik 24 July 2026 57 lectures
ShinyHunters : un an d'abus OAuth contre Salesforce, du vishing à la chaîne d'approvisionnement SaaS

Rapport CTI technique du 24 juillet 2026

Résumé exécutif

Le 13 juillet 2026, l'équipe Microsoft Defender Security Research a publié une cartographie détaillée d'une activité menée sur plus d'un an, de mi-2025 à mi-2026, rattachée aux tactiques associées à ShinyHunters (également suivie par Google sous les identifiants UNC6395, UNC6661 et UNC6671). La campagne combine trois voies d'accès distinctes vers les environnements Salesforce et SaaS des victimes : le vishing (phishing vocal) ciblant l'écran de consentement OAuth pour faire approuver par des employés une fausse application connectée imitant l'outil Data Loader de Salesforce ; la compromission de la chaîne d'approvisionnement SaaS via des intégrations tierces de confiance (jetons OAuth de Salesloft Drift en août 2025, puis de Gainsight en novembre 2025) ; et l'exploitation de configurations d'accès invité mal sécurisées sur Salesforce Experience Cloud.

L'impact cumulé de ces trois vecteurs est considérable : Google Threat Intelligence Group évoque plus de 700 organisations potentiellement affectées par le seul abus des jetons Salesloft Drift, tandis que des estimations agrégées avancent plus de 1 000 organisations touchées au total et environ 1,5 milliard d'enregistrements dérobés à travers l'ensemble des opérations Salesforce liées à ShinyHunters. Un incident plus récent, touchant la plateforme de veille concurrentielle Klue en juin 2026, confirme que les mêmes techniques restent actives à ce jour. La particularité de cette campagne est qu'elle ne repose sur aucune vulnérabilité logicielle : elle exploite la confiance accordée aux applications connectées OAuth et aux intégrations tierces, un vecteur structurellement plus difficile à corriger qu'un CVE.

Chronologie

DateÉvénement
Mi-2025Début des campagnes de vishing ciblant les employés pour obtenir l'approbation d'une fausse application OAuth "Data Loader"
Août 2025Compromission des jetons OAuth Salesloft Drift ; accès à environ 760 instances Salesforce clientes en aval
Novembre 2025Abus des jetons d'intégration Gainsight ; plus de 200 instances Salesforce supplémentaires potentiellement affectées, révocation d'accès OAuth par Salesforce
Fin 2025 - début 2026Google Threat Intelligence Group documente l'activité sous les identifiants UNC6395, UNC6661 et UNC6671, incluant accès SharePoint/OneDrive et abus d'autorisations Recall liées à Okta
Juin 2026Incident chez Klue (plateforme d'intelligence concurrentielle) suivant le même mode opératoire
13 juillet 2026Microsoft publie la cartographie complète des trois voies d'attaque et des recommandations de défense

Fiche d'acteur / campagne (format fiche CTI)

ShinyHunters (chevauchement UNC6395 / UNC6661 / UNC6671) | Sans CVSS applicable (abus de confiance OAuth, pas de vulnérabilité logicielle) | Salesforce et intégrations SaaS tierces (Salesloft Drift, Gainsight, Experience Cloud)

Description technique : le groupe ne compromet pas Salesforce par une faille technique mais par abus de la couche de confiance OAuth. Trois modes opératoires documentés : (1) ingénierie sociale vocale amenant un employé à valider manuellement l'autorisation d'une application connectée malveillante se faisant passer pour Data Loader ; (2) exploitation d'intégrations tierces légitimement autorisées (Salesloft Drift, puis Gainsight) dont les jetons OAuth ont été dérobés à la source, donnant un accès direct aux instances Salesforce de tous les clients en aval sans action de leur part ; (3) exploitation de paramètres d'accès invité (guest access) mal configurés sur Salesforce Experience Cloud. Conditions d'exploitation : dépendance à l'erreur humaine (vishing) ou à la confiance accordée à une intégration tierce déjà autorisée ; aucune authentification à casser puisque les jetons OAuth volés sont déjà valides. PoC disponible : non applicable, il s'agit de tactiques d'ingénierie sociale et d'abus de jetons plutôt que d'un exploit technique publiable. Patch/mitigation : révocation des jetons OAuth des intégrations concernées, audit des applications connectées autorisées, durcissement des politiques de consentement OAuth et des accès invités Experience Cloud.

Diagramme de la chaîne d'attaque

Diagramme radial de la campagne ShinyHunters centré sur l'acteur et ses trois vecteurs
Vue centrée sur l'acteur ShinyHunters (UNC6395/UNC6661/UNC6671) et ses trois vecteurs convergents vers les environnements Salesforce : vishing OAuth, compromission Salesloft Drift/Gainsight, et abus d'accès invité Experience Cloud. Sources : Microsoft Security Blog, Google Threat Intelligence Group (via The Hacker News), Mitiga.

Analyse technique

Étape 1 : vishing et abus du consentement OAuth

Des opérateurs se faisant passer pour le support IT interne appellent des employés et les guident, en temps réel, à travers l'écran de consentement OAuth de Salesforce, jusqu'à l'approbation d'une application connectée malveillante imitant Data Loader. Cette approbation donne à l'attaquant un jeton d'accès API légitime, sans qu'aucun mot de passe ne soit compromis.

Étape 2 : compromission de la chaîne d'approvisionnement SaaS (Salesloft Drift)

En parallèle, le groupe utilise l'outil open source TruffleHop pour scanner des dépôts de code source à la recherche de jetons OAuth exposés, ce qui aboutit en août 2025 à la découverte de jetons liés à la plateforme Salesloft Drift. Ces jetons donnent un accès en cascade à environ 760 instances Salesforce clientes, sans qu'aucune de ces organisations n'ait commis d'erreur directe.

Étape 3 : rebond sur une seconde intégration de confiance (Gainsight)

En novembre 2025, une campagne de suivi cible les jetons d'intégration publiés par Gainsight, une autre application connectée à Salesforce bénéficiant d'une confiance étendue. Plus de 200 instances supplémentaires sont potentiellement affectées avant que Salesforce ne révoque les accès OAuth concernés.

Étape 4 : exploitation de l'accès invité Experience Cloud

Un troisième vecteur, documenté séparément, repose sur des configurations trop permissives des portails Experience Cloud accessibles en mode invité, permettant une reconnaissance et une exfiltration de données sans passer par un compte authentifié classique.

Étape 5 : exfiltration massive et exploitation des données

Une fois l'accès API obtenu par l'un des trois vecteurs, l'exfiltration de données Salesforce est automatisée à grande échelle. Google Threat Intelligence Group relie une partie de cette activité à des accès complémentaires vers SharePoint et OneDrive ainsi qu'à un abus d'autorisations liées à des fonctionnalités Recall dans des environnements liés à Okta, suggérant une chaîne d'accès étendue au-delà du seul périmètre Salesforce.

Indicateurs de compromission

TypeValeur
Application OAuth malveillanteApplication connectée imitant "Data Loader" Salesforce
Intégrations tierces compromisesSalesloft Drift (août 2025), Gainsight (novembre 2025)
Outil de reconnaissance de jetonsTruffleHop (scan de dépôts pour jetons OAuth exposés)
Identifiants de suivi (Google GTIG)UNC6395, UNC6661, UNC6671
Incident récent confirméKlue (juin 2026)
Volume estimé d'organisations affectéesPlus de 700 (Salesloft Drift) à plus de 1 000 (cumul des campagnes)

MITRE ATT&CK

TactiqueTechniqueIDJustification
Initial AccessPhishing (Voice)T1598Vishing ciblant les employés pour valider une application OAuth malveillante
Initial AccessTrusted RelationshipT1199Abus des intégrations tierces de confiance Salesloft Drift et Gainsight
Persistence / Credential AccessSteal Application Access TokenT1528Vol et réutilisation de jetons OAuth valides pour maintenir l'accès aux instances Salesforce
Credential AccessValid AccountsT1078Utilisation de jetons d'application déjà autorisés, sans besoin de casser d'authentification
DiscoveryAccount DiscoveryT1087Reconnaissance des comptes et permissions au sein des instances Salesforce compromises
Collection / ExfiltrationAutomated CollectionT1119Extraction automatisée à grande échelle des données Salesforce via l'accès API obtenu

Cette cartographie reprend les techniques explicitement citées par Microsoft et croisées avec le reporting Google GTIG ; elle constitue une synthèse technique et non une attribution MITRE officielle unifiée.

Remédiation : checklist opérationnelle

  1. Auditer l'ensemble des applications connectées OAuth autorisées sur les instances Salesforce et révoquer celles non explicitement validées par la sécurité.
  2. Former les équipes support et les utilisateurs à risque à reconnaître les tentatives de vishing imitant le support IT, en particulier autour des écrans de consentement OAuth.
  3. Révoquer et renouveler tous les jetons OAuth associés aux intégrations Salesloft Drift et Gainsight, même si aucun incident direct n'a été constaté.
  4. Scanner les dépôts de code source internes à la recherche de jetons OAuth ou secrets d'intégration exposés, à l'image de la technique TruffleHop utilisée par l'attaquant.
  5. Revoir la configuration des accès invités (guest access) sur les portails Salesforce Experience Cloud et appliquer le principe de moindre privilège.
  6. Mettre en place une politique d'approbation centralisée pour toute nouvelle application connectée OAuth, plutôt que de laisser chaque employé approuver individuellement.
  7. Surveiller les journaux d'accès API Salesforce pour des volumes d'extraction de données anormaux ou des connexions depuis des applications connectées inconnues.
  8. Étendre la surveillance aux environnements SharePoint, OneDrive et Okta liés, en cohérence avec les accès complémentaires documentés par Google GTIG sous UNC6661/UNC6671.

Sources

Tags : ShinyHuntersSalesforceOAuthSalesloft DriftGainsightUNC6395vishingSaaS
Partager cet article