ShinyHunters بیش از ۱۰۰ شرکت را از طریق پیکربندی غلط Salesforce Experience Cloud هدف قرار داد
گروه نفوذ ShinyHunters از پیکربندی نادرست Guest User در Salesforce Experience Cloud — بستری برای ساخت پورتالهای مشتری — برای دسترسی به دادههای بیش از ۱۰۰ شرکت بزرگ سوءاستفاده کرده است. این پیکربندی بهطور پیشفرض به کاربران ناشناس اجازه میدهد بخشهایی از دادههای CRM را ببینند.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
نگار محمدی
@negar

ماجرا چه بود؟
در ۶ مارس ۲۰۲۶، گروه نفوذ ShinyHunters — معروف به افشای دادههای بزرگ — اعلام کرد که بیش از ۱۰۰ شرکت بزرگ را از طریق یک پیکربندی نادرست در Salesforce Experience Cloud هک کرده است. این پلتفرم به سازمانها امکان ساخت پورتالهای مشتری، انجمنها، و سایتهای شریک تجاری را میدهد.
مشکل اصلی: زمانی که سازمان یک Experience Cloud Site ایجاد میکند، یک حساب «Guest User» با مجوزهای پیشفرض ایجاد میشود. اگر مدیر این مجوزها را بهدرستی محدود نکند، یک مهاجم ناشناس میتواند از طریق Salesforce API به بخشهایی از دادههای CRM دسترسی پیدا کند.
جزئیات فنی
مهاجمان از endpoint های public Salesforce REST API برای enumerate کردن آبجکتهای قابل دسترسی توسط Guest User استفاده کردند. در بسیاری از موارد، آبجکت Contact، Account، و حتی Case (تیکتهای پشتیبانی) شامل اطلاعات حساس مشتریان قابل خواندن بود.
پلتفرم Varonis یک ابزار خودکار برای شناسایی این misconfiguration ها در ۲۰۲۳ منتشر کرده بود؛ ShinyHunters از همین ابزار بهصورت معکوس برای یافتن قربانیان استفاده کرده. در میان قربانیان، چندین بانک بزرگ آمریکایی، یک خردهفروشی مد، و یک ارائهدهندهی خدمات بیمه دیده میشوند.
تأثیر و واکنش
Salesforce در یک Trust Advisory رسمی، توصیهنامهی پیکربندی اضطراری منتشر کرد. شرکت در نسخهی Spring '26 پیشفرضهای جدید را امنتر کرد، اما برای سازمانهای موجود، باید پیکربندی دستی انجام شود.
توصیههای امنیتی
- در Salesforce Setup → Sites → Guest Profile، دسترسی به Object Permissions را به حداقل ضروری محدود کنید.
- ابزار Salesforce Security Health Check را اجرا کنید — این ابزار misconfiguration های متداول را شناسایی میکند.
- یا بهتر: ابزار open-source «Salesforce Misconfig Hunter» را روی tenant خود اجرا کنید.
- در Event Monitoring، Login History را برای دسترسیهای API ناشناخته بررسی کنید.
- Customer 360 audit را با مشارکت تیم Salesforce سازماندهی کنید.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

Medtronic نقض را تأیید کرد: ShinyHunters مدعی ۹ میلیون رکورد
Medtronic، یکی از بزرگترین تولیدکنندگان دستگاههای پزشکی جهان، در ۱۲ آوریل ۲۰۲۶ تأیید کرد که قربانی یک نقض داده شده. گروه ShinyHunters ادعا میکند ۹ میلیون رکورد بیمار و کارمند سرقت کرده. این یکی از بزرگترین نقض دادههای صنعت پزشکی در ۲۰۲۶ است.



