Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Zscaler subisce violazione dati: attacco supply chain tramite Salesloft Drift

Redazione RHC : 2 Settembre 2025 10:33

Un attacco informatico di vasta portata ha preso di mira l’azienda di sicurezza Zscaler, la quale ha ufficialmente confermato di essere stata vittima di una violazione nella catena di approvvigionamento. Questo attacco ha portato all’esposizione dei dati di contatto dei clienti a causa di credenziali Salesforce compromesse, collegate alla piattaforma di marketing Salesloft Drift. L’evento, reso pubblico il 31 agosto 2025, rappresenta il risultato di una campagna più vasta che ha avuto come obiettivo i token OAuth di Salesloft Drift, coinvolgendo oltre 700 organizzazioni a livello globale.

La violazione è dovuta a un attacco più ampio alla supply chain su Salesloft Drift, in cui gli autori della minaccia hanno rubato token OAuth e di aggiornamento. Questi token hanno concesso l’accesso non autorizzato alle istanze dei clienti Salesforce, consentendo l’esfiltrazione di informazioni sensibili. Nel suo avviso, Zscaler ha confermato che la sua istanza Salesforce era tra quelle interessate.

“Nell’ambito di questa campagna, soggetti non autorizzati hanno ottenuto l’accesso alle credenziali Salesloft Drift dei suoi clienti, tra cui Zscaler”, ha dichiarato l’azienda. “A seguito di un’analisi dettagliata, abbiamo stabilito che queste credenziali consentivano un accesso limitato ad alcuni dati Salesforce”.


PARTE LA PROMO ESTATE -40%

RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!

Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]


Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    Le informazioni esposte sono le seguenti:

    • nomi dei clienti
    • Indirizzi email aziendali
    • Titoli di lavoro
    • Numeri di telefono
    • Dettagli regionali/località
    • Licenza del prodotto e dettagli commerciali
    • Contenuto da alcuni casi di assistenza clienti

    La società Zscaler ha fatto sapere che la violazione dei dati ha riguardato esclusivamente il suo sistema Salesforce, escludendo quindi qualsiasi impatto su prodotti, infrastrutture o servizi offerti dalla stessa Zscaler. Nonostante ad oggi non siano emersi casi di abuso, la compagnia ha raccomandato ai propri clienti di rimanere vigili nei confronti di possibili tentativi di phishing o di ingegneria sociale che potrebbero sfruttare le informazioni trapelate.

    Zscaler ha messo in atto una serie di misure di mitigazione per contenere l’incidente: sono state revocate tutte le integrazioni di Salesloft Drift con Salesforce, i token API sono stati ruotati per prevenire abusi futuri e, per ridurre i rischi legati all’ingegneria sociale, è stata introdotta un’autenticazione avanzata dei clienti durante le chiamate di supporto. L’azienda ha inoltre confermato che le indagini sull’accaduto restano in corso per identificare con precisione l’entità della compromissione e garantire la piena sicurezza delle integrazioni.

    Google Threat Intelligence ha attribuito la compromissione di Drift al gruppo UNC6395, responsabile del furto di casi di supporto Salesforce con l’obiettivo di raccogliere credenziali, chiavi di accesso AWS, token Snowflake e altri dati sensibili. Secondo i ricercatori, gli attaccanti hanno dimostrato avanzate tattiche di sicurezza operativa, come la cancellazione dei processi di query per nascondere le proprie attività, anche se i log sono rimasti disponibili per le analisi forensi. La campagna, tuttavia, non si è limitata all’integrazione Drift–Salesforce: gli hacker hanno compromesso anche Drift Email, ottenendo l’accesso a dati di CRM e marketing automation, oltre a sfruttare token OAuth rubati per infiltrarsi negli account Google Workspace e leggere le email aziendali.

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    Proofpoint: Allarme CISO italiani, l’84% teme un cyberattacco entro un anno, tra AI e burnout
    Di Redazione RHC - 02/09/2025

    Proofpoint pubblica il report “Voice of the CISO 2025”: cresce il rischio legato all’AI e rimane il problema umano, mentre i CISO sono a rischio burnout. L’84% dei CISO italiani prevede un att...

    QNAP rilascia patch di sicurezza per vulnerabilità critiche nei sistemi VioStor NVR
    Di Redazione RHC - 01/09/2025

    La società QNAP Systems ha provveduto al rilascio di aggiornamenti di sicurezza al fine di eliminare varie vulnerabilità presenti nel firmware QVR dei sistemi VioStor Network Video Recorder (NVR). I...

    Ma quale attacco Hacker! L’aereo di Ursula Von Der Leyen vittima di Electronic War (EW)
    Di Redazione RHC - 01/09/2025

    Un episodio inquietante di guerra elettronica (Electronic War, EW) ha coinvolto direttamente la presidente della Commissione europea, Ursula von der Leyen. Durante l’avvicinamento all’aeroporto di...

    Falla critica in Linux: scoperta vulnerabilità con CVSS 8.5 nel demone UDisks
    Di Redazione RHC - 01/09/2025

    Una falla critica nella sicurezza del demone Linux UDisks è stata rilevata recentemente, che consente a potenziali malintenzionati senza privilegi di accedere a file appartenenti ad utenti con privil...

    LilyGO T-Embed CC1101 e Bruce Firmware, la community rende possibile lo studio dei Rolling Code
    Di Diego Bentivoglio - 01/09/2025

    La ricerca sulla sicurezza delle radiofrequenze non si ferma mai. Negli ultimi anni abbiamo visto nascere strumenti sempre più accessibili che hanno portato il mondo dell’hacking RF anche fuori dai...