ShinyHunters explota OAuth para vulnerar Salesforce y entornos SaaS

Análisis del abuso de OAuth e integraciones por ShinyHunters para comprometer Salesforce y medidas de mitigación.

El grupo ShinyHunters ha impulsado una oleada de intrusiones en entornos Salesforce y otras plataformas SaaS mediante el abuso de relaciones de confianza ya existentes, no a través de vulnerabilidades de software tradicionales. Según una investigación de Microsoft, la actividad observada durante el último año se apoyó en tres vías principales: la obtención fraudulenta de consentimiento OAuth, el compromiso de proveedores con integraciones ya conectadas y el uso de accesos de invitado mal configurados en Salesforce Experience Cloud.

La campaña, atribuida a ShinyHunters y a grupos afiliados como UNC6040, UNC6240, UNC6395 y Storm-3138/Icarus, afectó a organizaciones de sectores como el comercio minorista, la educación, la fabricación, la tecnología, el lujo, la aviación, los seguros y la ciberseguridad. Entre los incidentes citados figuran Google, Chanel, Pandora, Adidas, Qantas, Allianz Life y varias marcas de LVMH.

Tres rutas de ataque

La primera ruta descrita por Microsoft se basa en ataques de vishing. Los atacantes se hacen pasar por personal de soporte informático y llaman a empleados para convencerles de que autoricen una aplicación OAuth maliciosa que aparenta ser una herramienta legítima como Salesforce Data Loader. Una vez concedido el permiso, la aplicación controlada por los atacantes obtiene tokens OAuth y puede realizar llamadas a la API con los privilegios del usuario, extraer datos sensibles, mantener persistencia y moverse hacia otras plataformas SaaS. El informe señala además que los atacantes suelen borrar trabajos de consulta para dificultar la investigación forense.

La segunda vía aprovecha a proveedores externos ya conectados a organizaciones clientes de Salesforce. Según el artículo original, los atacantes comprometieron proveedores como Drift, Gainsight y Klue, extrajeron secretos de conexión OAuth y refresh tokens, y utilizaron esas credenciales para acceder a instancias de clientes y exfiltrar información. Esta técnica hace que la actividad maliciosa parezca automatización legítima procedente de integraciones de confianza.

Uno de los casos más amplios mencionados fue el de Drift. La intrusión en su integración de chat con IA, a través de los entornos de Salesloft en GitHub y AWS, permitió el robo de tokens que afectó a más de 700 organizations, incluidas Cloudflare, Zscaler, Palo Alto Networks y otras.

La tercera ruta se centró en sitios de Salesforce Experience Cloud con permisos de invitado excesivos. En esos casos, los atacantes identificaron y explotaron accesos indebidos en endpoints Aura, usando el GraphQL Aura controller y paginación basada en cursor para sortear límites de consulta de registros y extraer grandes volúmenes de datos sin autenticación. También se observó el uso de herramientas como AuraInspector para sondear y enumerar endpoints accesibles.

Actividad observada y víctimas

La explotación de estas técnicas se ha observado en múltiples sectores y regiones, con incidentes destacados en Norteamérica, Europa y Asia-Pacífico. En June 2025, Google sufrió una filtración de datos públicos de contacto empresarial. El artículo también cita compromisos en Chanel, Pandora, Adidas, Qantas y Allianz Life.

El efecto en cadena derivado de los proveedores comprometidos alcanzó a cientos de organizaciones, incluidas empresas de ciberseguridad como Cloudflare, Zscaler, Palo Alto Networks, Proofpoint, PagerDuty y Tanium.

En June 2026, la explotación de una credencial heredada en Klue permitió a los atacantes introducir código malicioso, recopilar tokens OAuth y acceder a datos sensibles en entornos de Salesforce y Gong, con impacto en compañías como Huntress y Recorded Future.

Cómo operan

El artículo describe a ShinyHunters como un grupo criminal activo al menos desde 2020, centrado en robo de datos, extorsión y venta de información sustraída. En esta campaña, el grupo combinó ingeniería social, compromiso de la cadena de suministro y explotación de malas configuraciones en la nube.

También se indica que los atacantes actúan con rapidez: tras obtener acceso inicial, aceleran la exfiltración y lanzan demandas de extorsión de forma inmediata. La publicación de brechas en canales de Telegram y foros de la dark web forma parte de su metodología de presión sobre las víctimas.

Medidas de defensa citadas

Entre las medidas recomendadas en el material original figuran la monitorización continua de la actividad de aplicaciones OAuth, la revisión periódica de apps conectadas, la retirada de integraciones no usadas o con permisos excesivos y la aplicación del principio de mínimo privilegio.

El texto también recomienda restringir el acceso de invitado en sitios de Experience Cloud, vigilar accesos no autorizados a través de endpoints Aura y GraphQL, reforzar la gestión del riesgo de proveedores y disponer de procedimientos de respuesta que incluyan la revocación rápida de tokens OAuth.

Además, subraya la necesidad de formar a los empleados frente a ataques de ingeniería social, en especial campañas de vishing orientadas a obtener consentimiento OAuth, y de revisar de manera regular la configuración de plataformas SaaS y la conservación de registros para detectar señales de compromiso.

Como conclusión, la campaña muestra una amenaza centrada en abusar de relaciones de confianza - ya sea mediante engaño a empleados, compromiso de proveedores o permisos mal configurados - dentro de ecosistemas Salesforce y SaaS.

Read the source