Noord-Amerika
Salesforce-ecosysteem
In een van de meest ingrijpende cyberdreigingen van 2025 werd het Salesforce-ecosysteem het doelwit van een grootschalig datalek bij een derde partij, wat wereldwijd voor grote opschudding zorgde in diverse sectoren. Door het datalek kwamen meer dan 1 miljard records van tientallen internationale ondernemingen in het openbaar. De aanval verliep in meerdere fasen en richtte zich bewust op de zwakste schakels in het ecosysteem: menselijke gebruikers en integraties van derde partijen.
Cruciaal is dat er geen sprake was van een directe inbreuk op de kerninfrastructuur van Salesforce. In plaats daarvan maakten cybercriminelen misbruik van menselijke fouten en de toegang van vertrouwde derde partijen om individuele Salesforce-instanties van klanten te compromitteren. De aanval volgde een duidelijk, herhaalbaar patroon:
- Ten eerste maakten de aanvallers gebruik van social engineering en voice phishing (vishing) om zich voor te doen als IT-medewerkers en werknemers ertoe te verleiden toegang te verlenen.
- Vervolgens werden slachtoffers misleid om toestemming te verlenen voor kwaadaardige Connected Apps — zoals valse versies van Salesforce Data Loader — of om OAuth-tokens vrij te geven die gekoppeld waren aan legitieme tools zoals Salesloft, Drift en Gainsight. Deze tokens gaven aanvallers permanente toegang via de applicatieprogrammeerinterface (API) en omzeilden vaak de meervoudige authenticatie (MFA).
- Ten slotte maakten de aanvallers gebruik van Salesforce-API’s om grote hoeveelheden gegevens te exporteren, op zoek naar inloggegevens, accountgegevens en gevoelige persoonlijke informatie.
De gevolgen van de aanval waren groot. Tot de getroffen organisaties behoorden luchtvaartmaatschappijen zoals Air France–KLM, Qantas en Vietnam Airlines, retailmerken zoals IKEA, Adidas en Chanel, en andere grote bedrijven, waaronder Google, TransUnion, Toyota en Disney.
De hack werd opgeëist door een hackersgroep die bekendstaat als Scattered LAPSUS$ Hunters, die een ‘dark website’ had opgezet om voorbeelden van gestolen gegevens te publiceren. De groep dreigde Salesforce en zijn klanten met het openbaar maken van nog meer gegevens, tenzij er losgeld zou worden betaald. Salesforce weigerde publiekelijk aan de losgeld eisen tegemoet te komen en trok daarmee een duidelijke grens tegen afpersing.
Welke gevolgen dit voor uw bedrijf zou kunnen hebben
Dit incident maakte duidelijk dat zelfs robuuste beveiligingsplatforms kunnen worden gecompromitteerd wanneer aanvallers misbruik maken van zwakke schakels, zoals gebruikersfouten en integraties met vertrouwde derde partijen. In plaats van Salesforce rechtstreeks aan te vallen, richtten cybercriminelen zich op personen en toegangsrechten die zich al binnen het ecosysteem bevonden.
Daarnaast werd benadrukt hoe door AI aangestuurde social engineering de lat voor cybercriminaliteit steeds hoger legt. Door AI in te zetten om overtuigender berichten op te stellen en zich voor anderen uit te geven, kunnen cybercriminelen gebruikers gemakkelijk misleiden om toegang te verlenen of kwaadaardige acties goed te keuren. Daarom is het voor organisaties van cruciaal belang om het bewustzijn van gebruikers te vergroten en de toegang van derden, gekoppelde apps en gegevensmachtigingen nauwlettend in de gaten te houden.