Panorama e escopo
Segundo o comunicado, a investigação da Salesforce indica que a atividade pode ter permitido acesso não autorizado a dados de clientes via conexões externas das aplicações Gainsight. A empresa afirmou explicitamente que a falha não decorre de vulnerabilidade no núcleo da plataforma Salesforce, mas do relacionamento de confiança com integrações de terceiros.
Vetor e tática observada
O ataque faz uso de tokens OAuth e chaves digitais comprometidas, que permitem às aplicações acessar dados sem expor credenciais. Pesquisadores relacionaram a campanha a atores conhecidos como ShinyHunters (também rastreados como UNC6040), que têm histórico de exploração de ecossistemas SaaS e uso de engenharia social para aprovar apps maliciosos.
Impacto e recomendações técnicas
Historicamente, campanhas similares (por exemplo, a de agosto de 2025 envolvendo Salesloft Drift) resultaram em acesso a dados do nível CRM, como contatos comerciais e textos de cases. Como resposta imediata, Salesforce revogou todos os access e refresh tokens associados às aplicações afetadas e os removeu temporariamente da AppExchange.
As orientações para equipes de segurança incluem auditar todas as aplicações conectadas, rotacionar tokens de fornecedores, remover ou restringir integrações que exijam amplas permissões e endurecer processos de aprovação de novos apps. É recomendado tratar qualquer token de terceiros com permissões largas como de alto risco.
Comentário de especialista
Ferhat Dikbiyik, Chief Research and Intelligence Officer da Black Kite, afirmou que “isso não foi um breach do core do Salesforce. Em vez disso, atacantes ligados a ShinyHunters exploraram uma integração de terceiro, usando acesso de um vendor comprometido para extrair dados de ambientes Salesforce.”
Limites das informações
As matérias consultadas indicam que a Salesforce e a Gainsight afirmaram envolvimento de segredos/tokens comprometidos, mas não detalham publicamente o número de clientes afetados ou tipos exatos de dados exfiltrados nesta campanha em particular.
Próximos passos para equipes de risco
- Auditar e re‑autenticar integrações Gainsight e demais terceiros;
- Rotacionar OAuth tokens e chaves de vendor;
- Implementar controles de menor privilégio para aplicações conectadas e políticas de aprovação mais restritivas.
Baseado em comunicado da Salesforce e reportagens técnicas que cobriram o incidente.