Um ataque à cadeia de fornecimento, que explorou uma vulnerabilidade na plataforma Salesloft Drift, resultou na violação de dados de várias empresas tecnológicas de renome, incluindo Cloudflare, Palo Alto Networks e Workiva. O incidente expõe as fragilidades críticas das integrações de software como serviço (SaaS) e o risco silencioso associado aos tokens de acesso OAuth. O ataque, perpetrado pelo grupo UNC6395 entre 8 e 18 de agosto de 2025, focou-se na integração baseada em OAuth entre o chatbot Drift (propriedade da Salesloft) e a plataforma Salesforce. Esta conexão, utilizada por milhares de empresas para sincronizar dados de clientes, foi explorada para extrair informações sensíveis de forma silenciosa. Os atacantes utilizaram apenas ferramentas legítimas e chamadas de API aparentemente normais, o que tornou a atividade praticamente indetetável para os sistemas de segurança tradicionais, que se concentram em atividades suspeitas de utilizadores e não em integrações legítimas. A Cloudflare confirmou que os atacantes acederam a uma instância da Salesforce usada para gestão de suporte a clientes, resultando na exposição de dados e tokens de API.
A Palo Alto Networks e a Workiva, que presta serviços a gigantes como a Google e a Mercedes-Benz, também foram afetadas.
Em resposta, a Salesloft e a Salesforce revogaram todos os tokens associados à aplicação Drift.
Este incidente serve como um caso de estudo sobre a segurança no ecossistema SaaS, onde o compromisso de um único token pode conceder acesso a um vasto conjunto de dados, sublinhando a necessidade de uma monitorização em tempo real das integrações e da análise comportamental dos tokens OAuth.
Em resumoUma falha na integração entre as plataformas Salesloft Drift e Salesforce permitiu um ataque à cadeia de fornecimento que comprometeu dados de clientes de empresas como a Cloudflare e a Palo Alto Networks. O incidente realça os perigos das integrações SaaS e a dificuldade em detetar atividades maliciosas que usam ferramentas legítimas.