El Hackeo a Salesforce y Drift 2025

El mayor incidente de ciberseguridad de este año 2025 de filtración de información de usuarios, ha sido sin lugar a duda el efectuado a la empresa SALESFORCE y DRIFT PLATFORM, que dentro de todas sus particularidades es digna de ser llevada a una película, por todo el proceso de inteligencia social, gestión de recursos y métodos de penetración con que fue efectuada.

¿QUIENES SON SALESFORCE Y DRIFT PLATFORM?

SALESFORCE es la plataforma líder en CRM (Customer Relationship Management), en el fondo es una plataforma que le permite gestionar de manera centralizada a las empresas las relaciones con sus clientes, prospectos y contactos, optimizando toda la cadena de los procesos comerciales, marketing, ventas y post venta.

DRIFT PLATFORM es una integración que permite conectarse con sitios web para ayudar interactuar con los visitantes del sitio, no solo con la finalidad de captar nuevos clientes, sino también de poder calificarlos con Inteligencia Artificial (IA) y Chatboots para acelerar los procesos de ventas.

En el mundo corporativo es ampliamente usada porque no solo permite conectarse con un sitio web en específico, sino también con el CRM de la empresa, por lo tanto, aunque no es un CRM permite potencializar sus funciones exponencialmente.

Cuenta con mas de 50.000 clientes en 66 paises, clientes de la talla por ejemplo de: Google, Jaguar Land Rover, Toyota, Disney, McDonald’s, HBO Max, Cloudflare, Qantas, Christian Dior Couture, Allianz Life, VMware, BlackRock, 3M, Citrix, Wall Street Journal, Luis Vuitton, etc. El listado completo es impresionante.

ANATOMÍA DEL ATAQUE: VISHING Y TOKENS OAUTH

Tres grupos de Hackers ShinyHunters, Scattered Spider y LAPSUS$ se unieron para efectuar la infiltración en los sistemas de SALESFORCE y DRIFT PLATFORM.

El método empleado en primera instancia fue el “VOICE PHISHING” (VISHING) o más conocido como Inteligencia Social donde los atacantes se hicieron pasar por soporte técnico de SALESFORCE para instalar en las infraestructuras de los usuarios de SALESFORCE y DRIFT PLATFORM “Connected Apps Maliciosas” o “Data Loaders” reempaquetadas.

Una vez que tenían implementadas estas aplicaciones de conexión maliciosas ellos accedían a los sistemas para generar tokens “OAuth” de larga duración. Estos “OAuth” son token que permiten acceder a los sistemas por un tiempo determinado en este caso tenían una larga duración de autorización de acceso, para evitar los sistemas de Autentificación de Multifactor y permitir a los atacantes poder acceder a los sistemas por varias semanas e incluso meses.

Esto les permitió a los atacantes acceder a miles de bases de datos de las empresas, con datos de clientes, credenciales de acceso, transacciones, etc., por más de un mes sin que “NADIE” se diera cuenta.

Los hackers empezaron su infiltración en el mes de Julio, tuvieron más de 3 (tres) meses para extraer información de distintas empresas. En el mes de septiembre los hackers se comunicaron con SALESFORCE y clientes corporativos para informar la infiltración y solicitar un rescate para evitar la divulgación de la información, afirmando que tenían casi 1.000 millones de registros de los clientes.

El 10 de octubre SALESFORCE indica que no pagará ningún rescate y empiezan las publicaciones de datos de clientes y registros en la dark web empezando por las empresas Qantas, Vietnam Airlines y otras más.

SALESFORCE a mediados de octubre indica que ha implementado medidas como su módulo de Agentforce Security Analytics para auditar integraciones y tratar de detectar actividades o situaciones inusuales en tiempo real.

EL IMPACTO: MILLONES DE REGISTROS EXPUESTOS

El gran problema es que, si bien se implementaron medidas para mejorar el monitoreo, el daño ya había sido causado.

GOOGLE tuvo que reconocer que más de 2.5 millones de registros comerciales con clientes finales fueron accedidos de su CRM y solicitó a sus usuarios cambiar de contraseñas y accesos como primera medida

QANTAS y VIETNAM AIRLINES comunicaron que efectivamente su plataforma completa de CRM fue vulnerada y que millones de registros desde cuentas de usuarios, tipos de clientes, puntos de viajeros, direcciones de correo, historiales, etc. fueron publicados en la dark web.

Estos son tres casos de un listado que se ha hecho público, en estos casos muchas veces las empresas victimas tratan de minimizar las cifras o indicar que la vulneración a sus plataformas o accesos a información ha sido mínima, para evitar generar un daño mayor de imagen y confianza en sus clientes finales.

Sin considerar que otras empresas han tenido que pagar en forma silenciosa los montos de rescate para evitar una filtración de información y un daño económico mayor.

Literalmente hasta que los Hackers no se comunicaron con Salesforce y con los clientes corporativos, recién estos se percataron de la infiltración y extracción de información que llevaban meses realizando.

LA LECCIÓN: EL ANTIVIRUS YA NO ES SUFICIENTE.

Para muchas empresas corporativas cuando se habla de ciberseguridad solo se enfocan en comprar un Antivirus, cambiar el Firewall Físico, hacer algunas pruebas de Hacking Ético y recordar a los usuarios continuamente el cambio de las credenciales de usuarios y contraseñas, con eso piensan que están seguros.

En la actualidad hay más de 13 casos de demandas de empresas afectadas a SALESFORCE por la responsabilidad que han tenido en el resguardo de la seguridad de la información de sus operaciones y de sus clientes, pero este tipo de juicios duran varios años y establecer responsabilidades es complejo, pero, aunque alguna empresa pueda ganar algún juicio el daño ya esta realizado.

Las consecuencias directas para las empresas son catastróficas debido a la necesidad de analizar el cambio de la plataforma interna de las operaciones con sus clientes o de mantener la actual con la duda que si todas las nuevas medidas del proveedor en este caso SALESFORCE permitirán recuperar la confianza.

Calcular el impacto económico que se ha generado por los costos directos en la pérdida de clientes por temas de confianza y seguridad es imposible de dimensionar exactamente.

El problema de fondo tiene que ver con el monitoreo constante que se le debe de realizar tanto al motor de la base de datos de la empresa, para ver como están funcionando las bases de datos y sobre todo detectar comportamientos anómalos o inusuales que se podrían haber realizado.

En el mercado existen una solución líder que se llama IBM GUARDIUM que es capaz de monitorear una amplia variedad de motores de bases de datos entre los principales se encuetran: Oracle Database (incluyendo Exadata y Autonomous), Microsoft SQL Server (versions on-premises y Azure SQL), MySQL, MariaDB, PostgreSQL (incluyendo Amazon Aurora PostgreSQL), SAP HANA, SAP Sybase ASE, Sybase IQ, MongoDB, Teradata, Amazon RDS, Hadoop (Cloudera, Hortonworks), Google Cloud SQL, Snowflake, IBM DB2 e IBM Informix y IBM Netezza.

Lo sucedido demuestra la necesidad crítica de contar con alguna solución de Monitoreo de Actividades de Bases de Datos (DAM), por lo tanto, si te preocupa la seguridad de tus bases de datos o si necesitas más información al respecto para atender tu requerimientos o consultas, contáctanos.