As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Recentemente, a Salesforce alertou sobre um aumento de atividade maliciosa que tem como objetivo sites públicos construídos com Experience Cloud. A técnica descrita não explora uma falha do próprio serviço, mas sim configurações demasiado permissivas no perfil de usuário convidado que muitas organizações mantêm para publicar páginas públicas – e que, se não estiverem corretamente em conformidade, podem permitir que atacantes obtenham informações que não deveriam estar abertas ao público.
No centro da notícia está uma versão modificada de uma ferramenta de código aberto chamada AuraInspector, desenvolvida para auditar configurações dentro do marco Aura do Salesforce. A ferramenta original, lançada por Mandiant, serve para identificar objetos e pontos expostos por endpoints públicos como /s/sfsites/aura. O preocupante é que, segundo a Salesforce, atores maliciosos adaptaram essa utilidade para automatizar barridos massivos e passar da mera detecção à extração de dados quando se encontram configurações demais laxas.

Isso significa que não se trata de uma “vulnerabilidade” na plataforma per se, mas sim de configurações que permitem a usuários não autenticados realizar consultas sobre objetos do CRM. O Salesforce tem sido explícito em notar que, até agora, não detectaram uma falha inerente ao sistema: as tentativas são dirigidas a ajustes de clientes que não seguem as recomendações de segurança publicadas pela própria empresa. Você pode ler o comunicado e as indicações oficiais no blog do Salesforce e em seu aviso público sobre o assunto aqui e na sua página de estado aqui.
Para entender a mecânica: os sites públicos da Experience Cloud usam um perfil especial de “guest user” para mostrar conteúdo público como entradas de ajuda, FAQs ou páginas de pouso. Esse perfil deve ter permissões estritamente limitadas. Se por erro forem concedidas permissões de leitura ou acesso a APIs públicas a esse perfil, um scanner automatizado pode enumerar objetos e até mesmo extrair campos com dados sensíveis sem necessidade de autenticação.
O risco prático não é apenas a ex-filtração imediata de nomes ou telefones; Salesforce adverte que essa informação pode ser a matéria-prima de ataques posteriores. Dados aparentemente inocuos servem para aperfeiçoar campanhas de engenharia social e ataques por voz (vishing), que geralmente são mais eficazes quando o atacante já dispõe de detalhes verificáveis sobre funcionários ou clientes. Nesse sentido, a atividade relatada encaixa no que a empresa qualifica como um padrão mais amplo de ataques “basados em identidade”.
A Salesforce recomendou várias medidas de mitigação que qualquer administrador deve rever imediatamente: restringir o acesso do usuário convidado, estabelecer a visibilidade por defeito dos objetos em privado, desativar acessos públicos a APIs a partir de perfis guest e controlar a auto-incrição se não for estritamente necessária. A empresa publicou guias com passos concretos para auditar e reforçar essas configurações em seus recursos.
A ferramenta original sobre a qual se baseiam estes ataques foi publicada por Mandiant; a existência de uma versão modificada por atores maliciosos mostra como as utilidades projetadas para melhorar a segurança também podem ser reutilizadas para fins ofensivos se caírem nas mãos erradas. Aqueles que querem rever a ferramenta pública podem consultar o repositório oficial e as notas da publicação por parte de Mandiant no GitHub e na web de Mandiant aqui.

A Salesforce atribui a campanha a um grupo de ameaças conhecido sem o nomear expressamente, o que abre a possibilidade de relação com operacionais que já conduziram anteriores ataques contra ecossistemas CRM através de aplicativos terceiros. Em qualquer caso, a mensagem para administradores e responsáveis pela segurança é clara: revisar as políticas de acesso, monitorar consultas incomuns e aplicar o princípio de mínimos privilégios em todos os perfis expostos publicamente.
Para equipamentos técnicos e de segurança que necessitem de priorizar ações, não é necessário esperar uma intrusão para reagir. Uma auditoria de permissões do perfil guest, a desactivação de APIs públicas para esse perfil e a revisão de logs de acesso costumam ser medidas técnicas de alto impacto. Além de seguir as recomendações da Salesforce, convém integrar alertas específicos nos sistemas de detecção para capturar padrões de digitalização em massa ou consultas que tentem enumerar objetos do CRM.
Em suma, este incidente é um lembrete de que a segurança não é apenas uma questão de adesivos e atualizações do fornecedor: também depende das políticas e configurações locais. As ferramentas automatizadas podem ajudar a identificar fraquezas, mas também podem ser reutilizadas por adversários”, pelo que uma configuração prudente e a vigilância constante continuam a ser as melhores barreiras a este tipo de campanhas.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...