Microsoft a récemment publié une enquête minutieuse qui révèle les méthodes sophistiquées utilisées par le groupe de cyberattaquants ShinyHunters pour infiltrer les environnements Salesforce, sans exploiter de failles logicielles. Ce rapport, réalisé en collaboration avec Salesforce, met en lumière les faiblesses de certaines connexions OAuth et propose de nouvelles solutions pour renforcer la sécurité des données.
Imaginez que vous êtes un administrateur chargé de protéger les données sensibles de votre entreprise. Vous avez confiance en vos systèmes, mais voilà que des cybercriminels parviennent à les infiltrer sans même utiliser de logiciels malveillants. Comment ont-ils fait ? Et surtout, comment pouvez-vous vous en prémunir ? Voici les détails d’une enquête qui pourrait bien changer la donne en matière de sécurité informatique.
L’essentiel à retenir
Entre 2025 et 2026, le groupe ShinyHunters a mené une série d’attaques sophistiquées en exploitant les connexions OAuth, qui relient Salesforce à d’autres applications. Ces attaquants n’ont pas eu recours à des failles logicielles, mais ont profité de la confiance accordée aux applications déjà autorisées par les entreprises.
Les attaques se déroulaient généralement de deux manières. Dans un premier scénario, les criminels se faisaient passer pour le support informatique, guidant les victimes vers un écran de consentement OAuth falsifié. Une fois la fausse application validée, celle-ci obtenait des droits d’accès complets aux données CRM.
Dans un autre cas de figure, ShinyHunters attaquait directement les prestataires ayant déjà un accès OAuth à Salesforce. Les jetons volés permettaient alors d’extraire en masse les données de plusieurs clients. Des entreprises de renom, comme Cloudflare et Zscaler, ont été affectées par ce type de vol de données.
Les attaques ont également visé des comptes invités mal configurés sur les sites Experience Cloud, permettant l’extraction de volumes de données bien au-delà des normes établies.
Pour contrer ces menaces, Microsoft et Salesforce ont collaboré pour mettre en place de nouveaux outils de détection et de gouvernance. Un connecteur Defender for Cloud Apps a été développé pour surveiller en temps quasi réel l’activité sur Salesforce, liant chaque événement suspect à l’application responsable.
Un tableau de bord des applications aux droits élevés et un système de notation des risques ont été introduits pour aider les entreprises à identifier et gérer les applications potentiellement dangereuses. Cependant, ces solutions sont principalement accessibles aux clients de Defender for Cloud Apps, ce qui limite leur portée.
Microsoft et Salesforce ont pris des mesures significatives pour sécuriser les environnements Salesforce contre les attaques de ShinyHunters, mais des défis subsistent. La gestion des autorisations OAuth est cruciale pour prévenir de futures intrusions. Les administrateurs doivent régulièrement auditer les applications connectées et révoquer celles qui ne sont plus actives.
Les entreprises doivent être vigilantes quant à l’usurpation d’identité et à la configuration des comptes invités sur Experience Cloud. La transparence et la coopération entre les fournisseurs de services et leurs clients sont essentielles pour maintenir une sécurité optimale.
Les attaques de ShinyHunters mettent en lumière une problématique plus générale dans l’industrie technologique : la sécurité des connexions OAuth. Alors que de plus en plus d’entreprises adoptent des solutions cloud et des intégrations tierces, la gestion des accès et des autorisations devient un enjeu critique. Des entreprises comme Salesforce, Google et Microsoft doivent redoubler d’efforts pour sécuriser ces connexions et protéger les données sensibles de leurs clients.
La collaboration intersectorielle est essentielle pour développer des normes et des protocoles de sécurité robustes. Les entreprises doivent investir dans des solutions de sécurité avancées et encourager la formation continue de leur personnel pour faire face à ces nouvelles menaces.
Qu’est-ce qu’une connexion OAuth ?
OAuth est un protocole d’autorisation qui permet à une application de communiquer avec un autre service en utilisant des jetons d’accès, évitant ainsi de partager les informations d’identification de l’utilisateur.
Comment les attaquants ont-ils exploité les connexions OAuth ?
Les attaquants ont usurpé l’identité d’applications légitimes ou attaqué des prestataires pour voler des jetons OAuth, leur permettant d’accéder aux données sans recourir à des failles logicielles.
Quelles mesures ont été prises par Microsoft et Salesforce ?
Microsoft et Salesforce ont développé de nouveaux outils de détection et de gouvernance pour surveiller et gérer les applications à haut risque, bien que ces solutions soient principalement accessibles aux clients de Defender for Cloud Apps.
Comment les entreprises peuvent-elles renforcer la sécurité de leurs connexions OAuth ?
Les entreprises doivent auditer régulièrement les applications connectées, révoquer les autorisations inactives et configurer correctement les comptes invités pour prévenir les attaques exploitant les connexions OAuth. La formation continue et la sensibilisation des employés sont également cruciales.