Redactie - 06 oktober 2025

Salesforce-hackers starten leak-website

De bende die claimt verantwoordelijk te zijn voor een golf van datalekken via het Salesforce-platform heeft een zogeheten leak-site opgericht met voorbeelden van gelekte data. Doel van de leak-site lijkt om de tientallen getroffen bedrijven te overhalen het losgeld te betalen, voordat meer van hun gegevens online te grabbel worden gegooid. Op de afperssite staan de namen van 39 bedrijven die recent aanvallen hebben moeten verwerken. Bij elk bedrijf worden voorbeelden gegeven van vermoedelijk buitgemaakte data. De site maant de bedrijven aan om tot een overeenkomst te komen voor 10 oktober, om te voorkomen dat de hele zaak publiek wordt gemaakt.

Salesforce-hackers starten leak-website image

Bij de slachtoffers op de site zijn enkele grote en bekende bedrijven, waaronder IKEA, FedEx, Disney/Hulu, Marriott, Google, Cisco, Toyota, McDonald’s, Cartier, Adidas, Air France & KLM, HBO MAX, UPS en Chanel. ‘Elk van die bedrijven is lang geleden al gecontacteerd,’ zegt een mogelijk lid van de bende aan techsite BleepingComputer. ‘Ze hebben de mail gezien want we weten dat ze de voorbeelden meermaals hebben gedownload.’

Afpersing 

De groep achter de site zegt Scattered Lapsus$ Hunters te zijn, en claimt banden met andere bekende bendes zoals ShinyHunters, Scattered Spiter en Lapsus$. De afpersgroep zegt verantwoordelijk te zijn voor een golf aan datalekken. Ze konden via een app op het Salesforce-platform klantendata stelen bij tientallen bedrijven.

Het is daarom interessant dat ze op de leak-site ook een oproep doen aan Salesforce zelf. Als dat bedrijf bereid is om (veel) geld op tafel te leggen, zou de bende geen enkele van zijn klantendata (naar schatting zo’n miljard gestolen documenten) lekken. Salesforce heeft altijd volgehouden dat de aanvallen geen gevolg zijn van kwetsbaarheden op haar platform zelf.

Security-onderzoekers zoals Mandiant denken dat de bende voor zijn aanvallen gestolen OAuth-authenticatietokens gebruikte van de Salesloft Drift AI-app, die integreert met Salesforce. Op die manier konden ze gevoelige informatie zoals wachtwoorden, AWS-sleutels en tokens voor het cloudopslagbedrijf Snowflake stelen. Een extra set gegevens zou gestolen zijn via phishing. Daarbij overtuigden de aanvallers medewerkers om een kwaadaardige OAuth-app te koppelen aan het Salesforce-platform van hun bedrijf.

In samenwerking met Data News

Axians BN BW september oktober 2025 T-Systems 09-2025 BW + BN
Gartner BN tm 12-11-2025 - 1