Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Salesforce warnte vor kurzem über eine Zunahme von schädlichen Aktivitäten, die auf öffentliche Websites mit Experience Cloud gebaut. Die beschriebene Technik nutzt keinen Service-Ausfall selbst, sondern zu permissive Konfigurationen im Gäste-Nutzer-Profil, die viele Organisationen halten, um öffentliche Seiten zu veröffentlichen - und dass, wenn nicht richtig angepasst, Angreifer können Informationen erhalten, die für die Öffentlichkeit nicht offen sein sollten.
Im Zentrum der Nachrichten ist eine modifizierte Version eines Open Source-Tools namens AuraInspector, entwickelt, um Konfigurationen im Aura-Rahmen von Salesforce zu prüfen. Das ursprünglich von Mandiant gestartete Tool dient der Identifizierung von Objekten und Punkten, die von öffentlichen Endpunkten wie / s / sfsites / aura ausgesetzt sind. Die besorgniserregende Sache ist, dass laut Salesforce schädliche Akteure dieses Dienstprogramm angepasst haben, um Massen-Sweep zu automatisieren und sich von bloßer Erkennung zu Datenextraktion zu bewegen, wenn zu laxa-Konfigurationen gefunden werden.

Dies bedeutet, dass es nicht eine "Verwundbarkeit" auf der per se-Plattform ist, sondern Konfigurationen, die nicht authentifizierten Benutzern erlauben, auf CRM-Objekte zu konsultieren. Die Salesforce hat ausdrücklich darauf hingewiesen, dass sie bisher keinen systembedingten Ausfall festgestellt haben: Versuche richten sich an Anpassungen von Kunden, die nicht den von der Firma selbst veröffentlichten Sicherheitsempfehlungen folgen. Die offizielle Erklärung und Indikationen können auf dem Salesforce-Blog und in Ihrer öffentlichen Bekanntmachung auf der Sache gelesen werden Hier. und auf Ihrer Statusseite Hier..
Um Mechaniker zu verstehen: Die öffentlichen Websites von Experience Cloud nutzen ein spezielles "guest user" Profil, um öffentliche Inhalte wie Hilfeeinträge, FAQs oder Landingpages anzuzeigen. Dieses Profil muss streng limitierte Genehmigungen haben. Wenn Lese- oder Zugriff auf öffentliche APIs diesem Profil versehen werden, könnte ein automatisierter Scanner Objekte auflisten und sogar Felder mit sensiblen Daten ohne Authentifizierung extrahieren.
Das praktische Risiko ist nicht nur die sofortige Exfiltration von Namen oder Telefonen; Salesforce warnt, dass solche Informationen der Rohstoff von späteren Angriffen sein können. Offensichtlich dienen harmlose Daten dazu, Social Engineering-Kampagnen und Sprachangriffe zu verfeinern, die oft effektiver sind, wenn der Angreifer bereits überprüfbare Details über Mitarbeiter oder Kunden hat. In diesem Sinne passt die gemeldete Tätigkeit zu dem, was das Unternehmen als breiteres Muster von "identitätsbasierten" Angriffen qualifiziert.
Salesforce hat mehrere Minderungsmaßnahmen empfohlen, die jeder Administrator sofort überprüfen sollte: Einschränkung des Zugangs des Gastbenutzers, Festlegung der Standardsichtbarkeit der Objekte in privaten, Abbau des öffentlichen Zugangs zu APIs von Gastprofilen und Steuerung der Selbstregulierung, wenn nicht unbedingt erforderlich. Das Unternehmen hat Anleitungen mit konkreten Schritten zur Prüfung und Stärkung dieser Konfigurationen veröffentlicht in ihren Ressourcen.
Das ursprüngliche Werkzeug, auf dem diese Angriffe basieren, wurde von Mandiant veröffentlicht; die Existenz einer modifizierten Version durch bösartige Schauspieler zeigt, wie die Dienstprogramme zur Verbesserung der Sicherheit auch für beleidigende Zwecke verwendet werden können, wenn sie in die falschen Hände fallen. Wer das öffentliche Tool überprüfen möchte, kann das offizielle Repository und die Publikationshinweise von Mandiant konsultieren in GitHub und auf Mandiants Webseite Hier..

Salesforce setzt die Kampagne auf eine Gruppe bekannter Bedrohungen zurück, ohne sie ausdrücklich zu benennen und eröffnet die Möglichkeit der Beziehung zu Operationen, die bereits frühere Angriffe auf CRM-Ökosysteme durch Drittanbieter-Anwendungen gerichtet haben. In jedem Fall ist die Botschaft für Manager und Sicherheitsbeamte klar: Überprüfung der Zugangspolitik, Überwachung ungewöhnlicher Konsultationen und Anwendung des Prinzips der Mindestrechte auf allen öffentlich zugänglichen Profilen.
Bei technischen und sicherheitstechnischen Geräten, die Maßnahmen priorisieren müssen, ist es nicht erforderlich, auf einen Eingriff zu warten, um zu reagieren. Eine Prüfung von Gastprofilberechtigungen, die Deaktivierung öffentlicher APIs für dieses Profil und die Überarbeitung von Zugangsschleifen sind oft hocheffiziente technische Maßnahmen. Zusätzlich zu den Empfehlungen von Salesforce ist es angebracht, spezifische Warnungen in Detektionssysteme zu integrieren, um Massen-Scanmuster oder Konsultationen zu erfassen, die versuchen, CRM-Objekte aufzulisten.
Kurz gesagt, dieser Vorfall ist eine Erinnerung, dass die Sicherheit nicht nur eine Frage der Patches und Anbieter-Updates ist: es hängt auch von lokalen Richtlinien und Konfigurationen ab. Automatisierte Werkzeuge können helfen, Schwächen zu identifizieren, aber sie können auch von Gegnern wiederverwendet werden, "so eine sorgfältige Konfiguration und ständige Überwachung bleiben die besten Barrieren für solche Kampagnen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...