Что изменилось в отчёте Microsoft Security Blog?#
Microsoft предупредила: злоумышленники, использующие методы, связанные с ShinyHunters, атакуют SaaS-среды через злоупотребление OAuth, а не через уязвимость Salesforce. В обнаруженных кампаниях применялись социальная инженерия и скомпрометированные сторонние интеграции для получения доверенного доступа к приложениям, что усложняет обнаружение для команд безопасности.
Microsoft выявила активность в период с середины 2025 до середины 2026 года. Атакующие нацеливались на клиентские SaaS-приложения, включая среды Salesforce, двумя основными способами: фишинговым злоупотреблением OAuth consent и компрометацией цепочки поставок через доверенные интеграции.
В первом сценарии злоумышленники использовали голосовой фишинг (vishing), выдавая себя за сотрудников IT-поддержки. Жертв проводили через процесс OAuth consent и убеждали разрешить управляемым атакующими приложениям доступ под видом легитимных инструментов Salesforce. После подтверждения такие приложения могли выполнять API-вызовы с разрешениями, унаследованными от учётной записи пользователя.
Второй сценарий включал злоупотребление доверенными SaaS-связями. Microsoft описала кампании с участием сторонних сервисов, интегрированных с Salesforce, где скомпрометированные учётные данные или секреты подключения позволяли атакующим получать доступ к OAuth-связям между клиентскими средами.
Главное отличие этих атак в том, что они используют легитимные механизмы доступа. Действия злоумышленников могут выглядеть как обычная работа приложений, потому что доступ проходит через одобренные идентификаторы, токены и интеграции.
Почему злоупотребление SaaS OAuth важно для безопасности?#
Злоупотребление OAuth меняет подход к защите SaaS-приложений. Успешная атака не всегда создаёт подозрительное событие входа. Вместо этого она может выглядеть как авторизованное приложение, выполняющее обычные API-операции.
OAuth — это фреймворк авторизации, который позволяет приложениям получать доступ к сервисам от имени пользователей без передачи паролей. В корпоративных SaaS-средах это повышает удобство, но создаёт доверительные связи, которые команды безопасности должны контролировать.
Основной операционный риск связан с расширением привилегий. Одно одобренное OAuth-приложение может получить права пользователя, запрашивать бизнес-данные, сохранять доступ и потенциально раскрывать подключённые сервисы.
Microsoft сообщила, что затронутая активность включала поиск и извлечение данных CRM: аккаунтов, контактов и информации о сервисных обращениях. Компания также отметила, что кампании затронули организации из разных отраслей, включая розничную торговлю, образование и производство.
Это более широкая проблема безопасности SaaS: интеграции теперь входят в границы идентификации. Стороннее подключение нужно контролировать так же внимательно, как и учётную запись пользователя.
Что проверить#
Команды безопасности должны проверять разрешения приложений и OAuth-связи, а не только журналы аутентификации.
- Проверьте подключённые OAuth-приложения и удалите неиспользуемые или неожиданные интеграции.
- Проверьте разрешения приложений на соответствие бизнес-задачам.
- Мониторьте необычную API-активность от доверенных приложений.
- Проведите аудит сторонних SaaS-интеграций и путей их доступа.
- Включите доступную телеметрию платформ, например Salesforce event monitoring, для расследований и обнаружения угроз.
- Относитесь к неожиданным запросам OAuth consent как к событиям идентификации, а не как к обычным действиям пользователей.
Microsoft также описала расширенную видимость Salesforce в Defender for Cloud Apps через дополнительную телеметрию и анализ разрешений приложений. Цель — улучшить определение источника активности, когда легитимные интеграции используются для вредоносных действий.
Это дополняет более широкую работу по безопасности цепочки поставок, где главная проблема часто не в поиске сломанного компонента, а в понимании того, какие доверенные связи создают скрытые риски. Связанный анализ: Black May: Check GitHub Risk Before You Repeat the Breach Claim и AI CVE Speed Makes Supply Chain Gaps Harder to Hide.
Какие выводы не стоит делать без доказательств?#
Отчёт Microsoft не описывает уязвимость Salesforce. Обнаруженные кампании использовали доверительные OAuth-связи и легитимные пути авторизованного доступа.
Сам факт наличия подключённого приложения не означает компрометацию. Многие OAuth-интеграции нужны для обычной работы бизнеса. Практический вопрос — есть ли у каждого подключения владелец, корректные разрешения, мониторинг и обоснование необходимости.
Командам безопасности не стоит рассматривать SaaS-приложения как изолированные продукты. Их риск зависит от поставщиков идентификации, пользователей, токенов, интеграций и сторонних сервисов, подключённых вокруг них.
FAQ#
Уязвим ли сам Salesforce в этих кампаниях?#
Нет. Microsoft указала, что активность не была вызвана уязвимостью Salesforce. Злоумышленники использовали доверенные OAuth-связи и разрешённые пути доступа.
Почему OAuth-атаки сложно обнаружить?#
Потому что злоумышленники могут работать через одобренные приложения и токены. Обычный мониторинг входов может не показать аномалию, если действия проходят через легитимный API-доступ.
Какой первый шаг защиты?#
Начните с инвентаризации OAuth-подключений, их разрешений, владельцев и недавней активности. Неизвестный или чрезмерный доступ нужно проверять до того, как он станет инцидентом.