Italian Tech

Cybersecurity

Un gruppo hacker ha violato decine di aziende Ue tramite una finta app di Salesforce. Ecco come

Un gruppo hacker ha violato decine di aziende Ue tramite una finta app di Salesforce. Ecco come

La denuncia arriva dalla divisione cybersecurity di Google: “Vittime attirate e raggirate da telefonate”. L’attacco sarebbe stato messo a segno tramite Data Loader: come funziona e cosa rischiano le aziende colpite

2 minuti di lettura

Un gruppo di hacker avrebbe preso di mira decine di aziende europee e americane ingannando i dipendenti e portandoli a installare una versione modificata di un’app di Salesforce.

Inganno che avrebbe consentito agli attaccanti di accedere ai servizi cloud aziendali, entrare in possesso di dati riservati per poter poi ricattare le aziende. Lo denuncia Google attraverso la propria divisione che si occupa di sicurezza informatica, il Threat Intelligence Group.

Come è stato pensato l’attacco hacker

SecondoMountain View questi hacker si sarebbero dimostrati “particolarmente efficaci nell’ingannare le proprie vittime”, si legge in una nota della società riportata dalle agenzia di stampa americane. Li avrebbero indotti a istallare una versione alterata di Data Loader tramite finte telefonate.

Gli hacker secondo i ricercatori contattavano i dipendenti delle aziende tramite telefonate (voice phishing o "vishing", tecnica già denunciata da Salesforce negli scorsi mesi). Durante queste chiamate, si spacciavano per tecnici di Salesforce o colleghi del reparto IT. Usavano – si legge – un tono rassicurante, professionale. Fingevano un’urgenza, ad esempio: "Dobbiamo aggiornare il Data Loader per motivi di sicurezza”.

Invitavano quindi il dipendente a visitare un link specifico (una pagina web fraudolenta molto simile a quella ufficiale di Salesforce). Ma su quella pagina falsa veniva offerta da scaricare una versione modificata di Data Loader, apparentemente identica a quella ufficiale. Una volta scaricata, gli hacker hanno accesso a tutto.

Cos’è Data Loader di Salesforce

Data Loader è di uno strumento di Salesforce per le aziende che consente di importare, esportare, aggiornare grandi volumi di dati, uno strumento potente messo sul mercato dall’azienda di cloud computing che se violato dà accesso potenzialmente a tutti i dati aziendali.

Se il dipendente installa l’app, gli hacker ottengono "capacità significative per accedere, interrogare ed estrarre informazioni sensibili direttamente dagli ambienti Salesforce compromessi dei clienti", spiegano i ricercatori.

Questo accesso consente spesso agli hacker di muoversi all’interno della rete aziendale del cliente, facilitando attacchi ad altri servizi cloud e alle reti interne dell’azienda. Secondo quanto dichiarato da un portavoce di Google a Reuters, sarebbero almeno una 20ina le aziende colpite solo da un’osservazione fatta nelle ultime settimane. Ma il bilancio potrebbe essere più alto.

Salesforce: non è un problema causato dalla nostra piattaforma

Da Salesforce fanno sapere che “non ci sono indicazioni che il problema descritto derivi da una vulnerabilità intrinseca della nostra piattaforma”, ma non viene negata né la violazione né la sua pericolosità. Il portavoce ha aggiunto che le chiamate vocali usate per ingannare i dipendenti “sono truffe di ingegneria sociale mirate, progettate per sfruttare le lacune nella consapevolezza della sicurezza informatica degli utenti e nelle buone pratiche”.

Il portavoce ha rifiutato di condividere il numero esatto di clienti colpiti, ma ha affermato che Salesforce è “a conoscenza solo di una piccola parte dei clienti interessati” e ha sottolineato che “non si tratta di un problema diffuso.”