Leçons tirées de l'affaire Salesloft Drift : que s'est-il passé, quel en a été l'impact et comment Cyera peut vous aider ?

Sep 2, 2025
Partager

Cette semaine, des chercheurs en sécurité ont révélé un incident important impliquant Intégrations Salesloft DriftDes acteurs malveillants ont exploité des jetons OAuth liés à Salesloft, obtenant ainsi un accès non autorisé aux applications connectées, notamment Salesforce.

L'attaque a été liée à un groupe appelé Chasseurs de Brillants, connue pour avoir ciblé par le passé des entreprises de premier plan.

Bien que Salesforce ne soit pas la source directe de la compromission, les intégrations via Salesloft ont ouvert de nouvelles perspectives aux attaquants pour rechercher des failles de sécurité. secrets et identifiants au sein des environnements clients.

Cet incident met en lumière une réalité plus générale : plus les applications SaaS sont interconnectées, plus il est crucial de comprendre où se trouvent les données sensibles et les identifiants, qui peut y accéder et comment les attaquants pourraient exploiter ces failles..

Que savons-nous de ce qui s'est passé ?

Tout a commencé par une simple porte entrouverte. Salesloft Drift, une plateforme d'engagement commercial très répandue, est devenue la cible lorsque des pirates ont découvert une faille dans les jetons OAuth – ces clés invisibles qui permettent aux intégrations de fonctionner discrètement en arrière-plan. Grâce à ces jetons, les pirates n'avaient plus besoin de mots de passe ni d'authentification multifacteur ; ils ont ainsi pu accéder à des environnements de confiance.

De là, la compromission s'est propagée. Salesloft étant connecté à d'autres plateformes SaaS critiques, notamment Salesforce, Google Workspace et Outlook, les attaquants ont accédé à un écosystème numérique beaucoup plus vaste. Ils ne recherchaient pas seulement des données clients ou des adresses e-mail ; selon les rapports, ils ciblaient spécifiquement… secrets et identifiants intégrés aux données clientsGrâce à cela, ils pourraient débloquer encore plus de systèmes en aval.

  • L'exposition a pour origine Dérive de Salesloft, où des jetons OAuth compromis ont permis aux attaquants d'accéder sans autorisation.
  • Salesforce figurait parmi les intégrations concernées., non pas la source de la faille, mais une voie d'accès potentielle pour les attaquants.
  • Google a émis avertissements à 2,5 milliards d'utilisateurs de Gmail, soulignant l'ampleur mondiale et l'urgence de l'incident.

Quel est l'impact ?

Les répercussions de cet incident illustrent la fragilité des écosystèmes SaaS interconnectés. Imaginez un simple maillon faible : une petite faille dans Salesloft Drift s’est instantanément propagée aux systèmes touchés. Soudain, les environnements Salesforce – qui hébergent des données clients sensibles – et même les boîtes de réception Gmail ont été touchés.

La menace ne se limitait pas aux enregistrements volés. Les attaquants auraient également fouillé des environnements pour trouver… secrets — comme les clés API, les jetons ou les identifiants — dissimulés dans les objets Salesforce ou les enregistrements clientsCes secrets, une fois découverts, pourraient être utilisés pour infiltrer encore plus de systèmes. Pour les organisations, cela signifie que l'exposition ne se limite pas à une seule plateforme ; elle se propage comme une contagion à travers chaque intégration.

  • Une visibilité accrue grâce aux intégrationsUn compromis dans Salesloft Drift s'est rapidement étendu à Salesforce, Google Workspace et Outlook.
  • Les secrets comme cibleLes attaquants se concentraient sur la recherche identifiants intégrés ils pourraient s'en servir pour d'autres attaques.
  • Risques liés à la conformité et à la confianceMême lorsque la faute initiale incombe à un tiers, les organisations sont responsables des données sensibles exposées et s'exposent à des conséquences en matière de réputation et de réglementation.

Comment cela s'est-il produit ?

La faille n'a pas commencé par des noms d'utilisateur volés ou des mots de passe piratés ; elle a commencé avec les jetons d'authentification qui permettent aux applications SaaS modernes de fonctionner de manière fluide. Les jetons OAuth sont censés simplifier notre vie numérique, en circulant discrètement entre les applications pour garantir des intégrations fluides et sécurisées. Mais entre de mauvaises mains, ces mêmes jetons deviennent une clé de voûte.

Dans le cas de la faille Salesloft Drift, les attaquants ont pu exploiter ces jetons pour obtenir le même niveau d'accès que les utilisateurs légitimes. Une fois infiltrés, ils ne se sont pas arrêtés à Salesloft. Tel un cours d'eau descendant une pente, ils ont suivi les connexions naturelles entre les applications. Salesforce était l'une d'elles : non pas à l'origine du problème, mais une cible de choix en raison des données sensibles qu'elle héberge.

Le véritable défi pour les organisations réside dans le fait que peu d'équipes ont une visibilité sur la manière dont ces intégrations font circuler les données. Les secrets stockés dans les objets Salesforce, les identifiants intégrés aux notes ou les clés API négligées peuvent autant devenir des points d'appui pour un attaquant. Et comme les contrôles d'identité font généralement confiance aux jetons OAuth, ces mouvements passent souvent inaperçus.

  • Exploitation des jetons OAuthLes attaquants ont contourné les méthodes de connexion traditionnelles en exploitant les jetons OAuth, ce qui a permis un accès persistant sans interaction de l'utilisateur.
  • L'intégration comme voie d'attaqueSalesloft Drift a servi de point d'entrée initial, mais les attaquants ont rapidement exploité les intégrations connectées telles que Salesforce et Google Workspace.
  • Points aveugles dans la visibilité des donnéesLa plupart des organisations étaient incapables de voir où étaient stockées les données sensibles ou les secrets, créant ainsi des angles morts exploitables.
  • Limites des contrôles IAMLes outils de gestion des identités et des accès n'étaient pas suffisants : ils se fiaient aux jetons et ne détectaient pas les mouvements de données anormaux créés par les attaquants.

Que doivent faire les organisations pour éviter ces risques ?

Salesforce a elle-même souligné que si les intégrations renforcent la puissance des plateformes SaaS, elles augmentent également la surface d'attaque. Pour atténuer les risques tels que ceux mis en évidence par la faille Salesloft Drift, les organisations devraient :

Pour réduire les risques d'incidents similaires, les équipes de sécurité devraient :

  • Éliminez les secrets des enregistrements SaaS : les mots de passe, les clés API et les identifiants ne doivent jamais figurer dans les champs Salesforce.
  • Vérifiez régulièrement les intégrations OAuth – Supprimez les applications inutilisées ou suspectes.
  • Limiter la portée des jetons au moindre privilège – S'assurer que les applications OAuth n'accèdent qu'à ce dont elles ont besoin.
  • Faites tourner les jetons de manière agressive – Les jetons à courte durée de vie limitent la persistance des attaquants.
  • Sachez tout ce à quoi les tiers ont accès – Postuler Gestion de la posture de sécurité des données (DSPM) des principes permettant de comprendre précisément quels fournisseurs, intégrations et applications ont accès aux données sensibles.
  • Surveillez les flux de données en temps réel – Tirez parti Prévention des pertes de données (DLP) techniques permettant de détecter les mouvements anormaux de données sensibles entre les intégrations.
  • Sensibilisez vos employés aux arnaques par hameçonnage vocal et aux fraudes à l'autorisation d'applications – la confiance humaine reste un vecteur d'attaque clé.

Comment Cyera peut vous aider

Des incidents comme la faille Drift chez Salesloft nous rappellent une dure réalité : les attaquants ne s’attaquent pas seulement aux cibles évidentes, ils exploitent les moindres négligences — les secrets laissés dans les enregistrements, les jetons négligés, les intégrations qui étendent discrètement l’accès bien au-delà des limites prévues. Pour s’en prémunir, il faut de la visibilité, et pas seulement du contrôle.

Cyera aide les organisations à mettre ces pratiques en œuvre en offrant aux équipes de sécurité la visibilité et les informations qui leur font souvent défaut :

  • Identifier les secrets et les identifiants
    Cyera analyse les environnements Salesforce pour détecter les secrets, les mots de passe ou les clés API dissimulés dans des enregistrements où ils ne devraient pas se trouver, permettant ainsi aux équipes de les supprimer avant que les attaquants ne les exploitent.
  • Créer une carte d'accès
    Cyera indique qui et quelles intégrations peuvent accéder aux données sensibles de Salesforce, aidant ainsi les équipes à repérer les accès excessifs ou inattendus.
  • Risques liés à un partage trop permissif en surface
    Cyera met en évidence les données trop largement partagées — entre utilisateurs, groupes ou applications tierces — afin que les organisations puissent renforcer leurs contrôles.
  • Permettre une remédiation éclairée
    Grâce à cette visibilité, les équipes peuvent non seulement réagir plus rapidement en cas d'incident, mais aussi réduire de manière proactive l'exposition, afin de mieux protéger les données sensibles avant même qu'une violation ne survienne.

Plutôt que de remplacer les contrôles d'identité ou d'intégration, Cyera fournit visibilité et contexte axés sur les données Cela rend ces pratiques de sécurité concrètes. Il en résulte un environnement Salesforce plus robuste et plus résilient, où les secrets sont supprimés, les accès sont adaptés et les risques sont plus faciles à gérer.

Si une intégration comme Salesloft Drift était compromise, cette visibilité ne permettrait pas d'empêcher la fuite initiale, mais contribuerait grandement à en limiter l'impact. Les équipes de sécurité sauraient déjà où se trouvent les données sensibles, si des secrets sont présents et comment les intégrations utilisent ces données. Ce type de connaissance transforme une situation de panique en une réponse éclairée.

Cyera aide notamment les organisations à renforcer leur résilience de diverses manières :

  • Mettre en lumière les risques cachés: Identifier les « secrets », les identifiants et les données sensibles contenus dans les objets Salesforce que les attaquants pourraient cibler.
__wf_réservé_hériter
Identifiants non chiffrés stockés en clair sur la plateforme Cyera
__wf_réservé_hériter
  • Conscience contextuelle des intégrations: Mettre en évidence les applications tierces (comme Drift) qui ont accès à des données sensibles, afin que les équipes puissent évaluer les risques de manière appropriée.

En offrant aux équipes de sécurité une vision claire de leurs environnements Salesforce (où se trouvent les données sensibles, qui y a accès et comment elles sont partagées), nous aidons les organisations à réduire les risques, à minimiser l'impact des dégâts et à réagir avec clarté lorsqu'un problème survient.

Conclusion

La faille Drift de Salesloft ne concerne pas seulement un fournisseur ou une plateforme. Elle nous rappelle à quel point les écosystèmes SaaS sont interconnectés et comment les attaquants exploitent de plus en plus ces interconnexions pour obtenir des secrets et des identifiants leur permettant d'accéder à des ressources supplémentaires.

Avec CyeraLes organisations acquièrent ainsi la capacité de visualiser et de sécuriser les données sensibles au sein de Salesforce, de ses intégrations et des applications similaires. Cette visibilité permet de limiter l'impact d'une éventuelle compromission d'un service externe, aidant ainsi les équipes de sécurité à réagir avec clarté et assurance.

Partager