América del Norte
Ecosistema de Salesforce
En una de las ciberamenazas más importantes de 2025, el ecosistema de Salesforce fue objeto de una filtración de datos a gran escala por parte de terceros, lo que causó conmoción en todos los sectores a nivel mundial. La filtración dejó al descubierto más de mil millones de registros de docenas de empresas de todo el mundo. La campaña se desarrolló en varias fases, dirigiéndose deliberadamente a los eslabones más débiles del ecosistema: los usuarios humanos y las integraciones de terceros.
Es importante destacar que no se trató de una intrusión directa en la infraestructura central de Salesforce. En cambio, los ciberdelincuentes se aprovecharon de un error humano y del acceso de terceros de confianza para comprometer las instancias individuales de Salesforce de los clientes. El ataque siguió un patrón claro y repetible:
- En primer lugar, los atacantes utilizaron técnicas de ingeniería social y suplantación de identidad por teléfono (vishing) para hacerse pasar por personal de TI y engañar a los empleados para que les concedieran acceso.
- A continuación, se engañaba a las víctimas para que autorizaran aplicaciones conectadas maliciosas —como versiones falsas de Salesforce Data Loader— o revelaran tokens OAuth vinculados a herramientas legítimas como Salesloft, Drift y Gainsight. Estos tokens proporcionaban a los atacantes un acceso persistente a la interfaz de programación de aplicaciones (API) y, a menudo, eludían la autenticación multifactorial (MFA).
- Por último, los atacantes utilizaron las API de Salesforce para exportar grandes volúmenes de datos, en busca de credenciales, registros de cuentas e información personal confidencial.
El impacto del ataque fue muy amplio. Entre las organizaciones afectadas se encontraban compañías aéreas como Air France–KLM, Qantas y Vietnam Airlines; marcas minoristas como IKEA, Adidas y Chanel; y otras grandes empresas, entre ellas Google, TransUnion, Toyota y Disney.
Un grupo de hackers conocido como «Scattered LAPSUS$ Hunters» reivindicó la filtración y creó una página web en la «dark web» para publicar muestras de los datos robados. El grupo amenazó a Salesforce y a sus clientes con publicar más datos a menos que se pagara el rescate. Salesforce se negó públicamente a ceder a cualquier demanda de rescate, marcando una línea clara contra la extorsión.
Cómo podría afectar a tu negocio
Este incidente dejó claro que incluso las plataformas de seguridad más sólidas pueden verse comprometidas cuando los atacantes se aprovechan de puntos débiles, como los errores de los usuarios y las integraciones con terceros de confianza. En lugar de atacar directamente a Salesforce, los ciberdelincuentes se centraron en personas y permisos que ya formaban parte del ecosistema.
También se puso de relieve cómo la ingeniería social basada en la IA está elevando el listón de la ciberdelincuencia. Al utilizar la inteligencia artificial para crear mensajes y suplantaciones de identidad más convincentes, los ciberdelincuentes pueden engañar fácilmente a los usuarios para que les concedan acceso o aprueben acciones maliciosas. Por ello, es fundamental que las organizaciones refuercen la concienciación de los usuarios y supervisen de cerca el acceso de terceros, las aplicaciones conectadas y los permisos de datos.