
Een hackersgroep die zichzelf Scattered LAPSUS$ Hunters noemt, beweert te beschikken over een enorme buit: meer dan 1 miljard gestolen gegevens van 39 verschillende bedrijven. Bekende namen als Disney, McDonald’s, Toyota, KFC, HBO Max en Adidas staan tussen de slachtoffers. De groep dreigt deze gegevens openbaar te maken indien er vóór 10 oktober geen losgeld wordt betaald. Dit meldt PC Mag. Volgens de cybercriminelen gaat het om klantinformatie afkomstig van Salesforce, een wereldwijd leverancier van CRM-software. Op een eigen website op het dark web tonen de hackers alvast een voorproefje van de buit, die volgens beveiligingsonderzoeker Kevin Beaumont daadwerkelijk authentiek lijkt.
Salesforce in het Vizier
De aanval lijkt verband te houden met een reeks recente inbraken bij bedrijven die gebruikmaken van Salesforce. In de zomer waarschuwde het beveiligingsteam van Googles Mandiant al voor een “grootschalige datadiefstalcampagne” via integraties met Salesforce. Hierbij werd ook Salesloft Drift, een aanbieder van AI-chatagenten, getroffen.
De FBI bevestigde vorige maand dat hackers “grote hoeveelheden data in bulk” hadden bemachtigd voordat de toegang werd afgesloten. De daders lijken nu hun kans te grijpen om losgeld af te persen. De naam van de groep verwijst naar drie beruchte cyberbendes: Scattered Spider, LAPSUS$ en Shiny Hunters — die de afgelopen jaren meerdere grote hacks hebben gepleegd. Hoewel verschillende leden van deze groepen zijn gearresteerd, blijkt dat hun werk door anderen wordt voortgezet.
Salesforce: “Geen Bewijs van Inbraak”
De criminelen eisen dat Salesforce zelf betaalt om de klantgegevens te beschermen, maar bieden ook individuele bedrijven de mogelijkheid om te “onderhandelen”. In sommige gevallen zouden volledige namen, e-mailadressen, telefoonnummers en zelfs fysieke adressen openbaar kunnen worden gemaakt. Salesforce meldt de situatie zeer serieus te nemen, maar ontkent dat het eigen platform is gehackt. “We zijn op de hoogte van recente afpersingspogingen en hebben samen met externe experts en de autoriteiten onderzoek verricht,” verklaarde het bedrijf. “Tot op heden is er geen bewijs dat Salesforce zelf is gecompromitteerd of dat er sprake is van een kwetsbaarheid in onze technologie.”
Het bedrijf adviseert klanten waakzaam te blijven voor phishing en social engineering, technieken die de hackers vermoedelijk hebben toegepast om binnen te dringen. Mandiant waarschuwde eerder al voor kwaadwillenden die zich voordeden als IT-medewerkers om toegang te krijgen tot bedrijfsomgevingen van Salesforce-klanten.
Ongebruikelijk Dreigement
Opmerkelijk is dat de hackers in hun ultimatum aangeven te zullen samenwerken met advocatenkantoren die rechtszaken tegen Salesforce voorbereiden. “We zullen volledig meewerken met het Berger Montague Law Firm als onze eisen niet worden ingewilligd,” valt te lezen op hun darkweb-site.
Daarnaast plannen de criminelen documenten in te dienen bij Europese toezichthouders en Amerikaanse autoriteiten, waarin zij Salesforce beschuldigen van nalatigheid op het gebied van beveiliging. Of de groep deze dreigementen daadwerkelijk zal uitvoeren, blijft afwachten — maar dat het bedrijf onder grote druk staat, staat vast.