Hack Alerta

Campanha contra integrações SaaS: Salesforce confirma acesso a dados via Gainsight

Salesforce identificou atividade incomum em apps publicados pela Gainsight que pode ter permitido acesso não autorizado a dados de clientes. Como mitigação, a empresa revogou tokens de acesso/refresh e removeu temporariamente os apps da AppExchange; recomendações incluem auditar integrações e rotacionar tokens de fornecedores.

Salesforce emitiu alerta de segurança após identificar atividade “incomum” envolvendo aplicações publicadas pela Gainsight conectadas a ambientes de clientes, e anunciou revogação de tokens de acesso e remoção temporária dos apps da AppExchange.

Panorama e escopo

Segundo o comunicado, a investigação da Salesforce indica que a atividade pode ter permitido acesso não autorizado a dados de clientes via conexões externas das aplicações Gainsight. A empresa afirmou explicitamente que a falha não decorre de vulnerabilidade no núcleo da plataforma Salesforce, mas do relacionamento de confiança com integrações de terceiros.

Vetor e tática observada

O ataque faz uso de tokens OAuth e chaves digitais comprometidas, que permitem às aplicações acessar dados sem expor credenciais. Pesquisadores relacionaram a campanha a atores conhecidos como ShinyHunters (também rastreados como UNC6040), que têm histórico de exploração de ecossistemas SaaS e uso de engenharia social para aprovar apps maliciosos.

Impacto e recomendações técnicas

Historicamente, campanhas similares (por exemplo, a de agosto de 2025 envolvendo Salesloft Drift) resultaram em acesso a dados do nível CRM, como contatos comerciais e textos de cases. Como resposta imediata, Salesforce revogou todos os access e refresh tokens associados às aplicações afetadas e os removeu temporariamente da AppExchange.

As orientações para equipes de segurança incluem auditar todas as aplicações conectadas, rotacionar tokens de fornecedores, remover ou restringir integrações que exijam amplas permissões e endurecer processos de aprovação de novos apps. É recomendado tratar qualquer token de terceiros com permissões largas como de alto risco.

Comentário de especialista

Ferhat Dikbiyik, Chief Research and Intelligence Officer da Black Kite, afirmou que “isso não foi um breach do core do Salesforce. Em vez disso, atacantes ligados a ShinyHunters exploraram uma integração de terceiro, usando acesso de um vendor comprometido para extrair dados de ambientes Salesforce.”

Limites das informações

As matérias consultadas indicam que a Salesforce e a Gainsight afirmaram envolvimento de segredos/tokens comprometidos, mas não detalham publicamente o número de clientes afetados ou tipos exatos de dados exfiltrados nesta campanha em particular.

Próximos passos para equipes de risco

  • Auditar e re‑autenticar integrações Gainsight e demais terceiros;
  • Rotacionar OAuth tokens e chaves de vendor;
  • Implementar controles de menor privilégio para aplicações conectadas e políticas de aprovação mais restritivas.
Baseado em comunicado da Salesforce e reportagens técnicas que cobriram o incidente.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.