OAuth-атаки превращают доверие SaaS в путь взлома

Microsoft предупреждает: злоумышленники используют OAuth-доверие в SaaS, а не уязвимость Salesforce, чтобы получать доступ через легитимные интеграции.

2026-07-17 GIGATAP Team #security
#Cloud Security#SaaS#OAuth

Что изменилось в отчёте Microsoft Security Blog?#

Microsoft предупредила: злоумышленники, использующие методы, связанные с ShinyHunters, атакуют SaaS-среды через злоупотребление OAuth, а не через уязвимость Salesforce. В обнаруженных кампаниях применялись социальная инженерия и скомпрометированные сторонние интеграции для получения доверенного доступа к приложениям, что усложняет обнаружение для команд безопасности.

Microsoft выявила активность в период с середины 2025 до середины 2026 года. Атакующие нацеливались на клиентские SaaS-приложения, включая среды Salesforce, двумя основными способами: фишинговым злоупотреблением OAuth consent и компрометацией цепочки поставок через доверенные интеграции.

В первом сценарии злоумышленники использовали голосовой фишинг (vishing), выдавая себя за сотрудников IT-поддержки. Жертв проводили через процесс OAuth consent и убеждали разрешить управляемым атакующими приложениям доступ под видом легитимных инструментов Salesforce. После подтверждения такие приложения могли выполнять API-вызовы с разрешениями, унаследованными от учётной записи пользователя.

Второй сценарий включал злоупотребление доверенными SaaS-связями. Microsoft описала кампании с участием сторонних сервисов, интегрированных с Salesforce, где скомпрометированные учётные данные или секреты подключения позволяли атакующим получать доступ к OAuth-связям между клиентскими средами.

Главное отличие этих атак в том, что они используют легитимные механизмы доступа. Действия злоумышленников могут выглядеть как обычная работа приложений, потому что доступ проходит через одобренные идентификаторы, токены и интеграции.

Почему злоупотребление SaaS OAuth важно для безопасности?#

Злоупотребление OAuth меняет подход к защите SaaS-приложений. Успешная атака не всегда создаёт подозрительное событие входа. Вместо этого она может выглядеть как авторизованное приложение, выполняющее обычные API-операции.

OAuth — это фреймворк авторизации, который позволяет приложениям получать доступ к сервисам от имени пользователей без передачи паролей. В корпоративных SaaS-средах это повышает удобство, но создаёт доверительные связи, которые команды безопасности должны контролировать.

Основной операционный риск связан с расширением привилегий. Одно одобренное OAuth-приложение может получить права пользователя, запрашивать бизнес-данные, сохранять доступ и потенциально раскрывать подключённые сервисы.

Microsoft сообщила, что затронутая активность включала поиск и извлечение данных CRM: аккаунтов, контактов и информации о сервисных обращениях. Компания также отметила, что кампании затронули организации из разных отраслей, включая розничную торговлю, образование и производство.

Это более широкая проблема безопасности SaaS: интеграции теперь входят в границы идентификации. Стороннее подключение нужно контролировать так же внимательно, как и учётную запись пользователя.

Что проверить#

Команды безопасности должны проверять разрешения приложений и OAuth-связи, а не только журналы аутентификации.

  • Проверьте подключённые OAuth-приложения и удалите неиспользуемые или неожиданные интеграции.
  • Проверьте разрешения приложений на соответствие бизнес-задачам.
  • Мониторьте необычную API-активность от доверенных приложений.
  • Проведите аудит сторонних SaaS-интеграций и путей их доступа.
  • Включите доступную телеметрию платформ, например Salesforce event monitoring, для расследований и обнаружения угроз.
  • Относитесь к неожиданным запросам OAuth consent как к событиям идентификации, а не как к обычным действиям пользователей.

Microsoft также описала расширенную видимость Salesforce в Defender for Cloud Apps через дополнительную телеметрию и анализ разрешений приложений. Цель — улучшить определение источника активности, когда легитимные интеграции используются для вредоносных действий.

Это дополняет более широкую работу по безопасности цепочки поставок, где главная проблема часто не в поиске сломанного компонента, а в понимании того, какие доверенные связи создают скрытые риски. Связанный анализ: Black May: Check GitHub Risk Before You Repeat the Breach Claim и AI CVE Speed Makes Supply Chain Gaps Harder to Hide.

Какие выводы не стоит делать без доказательств?#

Отчёт Microsoft не описывает уязвимость Salesforce. Обнаруженные кампании использовали доверительные OAuth-связи и легитимные пути авторизованного доступа.

Сам факт наличия подключённого приложения не означает компрометацию. Многие OAuth-интеграции нужны для обычной работы бизнеса. Практический вопрос — есть ли у каждого подключения владелец, корректные разрешения, мониторинг и обоснование необходимости.

Командам безопасности не стоит рассматривать SaaS-приложения как изолированные продукты. Их риск зависит от поставщиков идентификации, пользователей, токенов, интеграций и сторонних сервисов, подключённых вокруг них.

FAQ#

Уязвим ли сам Salesforce в этих кампаниях?#

Нет. Microsoft указала, что активность не была вызвана уязвимостью Salesforce. Злоумышленники использовали доверенные OAuth-связи и разрешённые пути доступа.

Почему OAuth-атаки сложно обнаружить?#

Потому что злоумышленники могут работать через одобренные приложения и токены. Обычный мониторинг входов может не показать аномалию, если действия проходят через легитимный API-доступ.

Какой первый шаг защиты?#

Начните с инвентаризации OAuth-подключений, их разрешений, владельцев и недавней активности. Неизвестный или чрезмерный доступ нужно проверять до того, как он станет инцидентом.