Vào cuối tháng Tám, tin tặc đã có quyền truy cập vào hoạt động bên trong của một nền tảng chatbot AI, và kể từ đó chúng đã sử dụng quyền truy cập này để xâm nhập vào các ứng dụng khác, từ Salesforce đến Google Workspace, mà các công ty đã tích hợp với chatbot.
Drift, một đại lý chatbot được Salesloft mua lại, rất phổ biến với các đội ngũ bán hàng và tiếp thị của Mỹ. Nó tích hợp với các ứng dụng bên thứ ba để chuyển đổi khách truy cập trang web thành khách hàng tiềm năng. Mặc dù hiện tại vẫn chưa rõ cách thức kẻ tấn công xâm nhập vào Salesloft Drift, nhưng sau khi vào được, chúng đã đánh cắp các mã thông báo xác thực cho phép truy cập vào Salesforce, Google Workspace, Slack, Amazon S3, Microsoft Azure, OpenAI và có khả năng là bất kỳ nền tảng nào khác tích hợp với Salesloft.
Nếu công ty sử dụng tích hợp Drift, Salesloft hoặc Salesforce, doanh nghiệp có thể bị ảnh hưởng bởi đợt rò rỉ này. Các nhà nghiên cứu bảo mật khuyến nghị nên thu hồi tất cả các mã thông báo OAuth ngay lập tức và kiểm tra các ứng dụng đã kết nối. Đừng đợi xác nhận bị xâm phạm — hãy giả định điều đó và hành động ngay bây giờ.
Nếu không, kẻ tấn công có thể sử dụng các mã thông báo này để truy cập vào môi trường trực tuyến.
Dòng thời gian cuộc tấn công Salesloft Drift
Salesloft lần đầu tiên tiết lộ sự cố bảo mật ảnh hưởng đến các tích hợp Drift(cửa sổ mới) vào ngày 20 tháng Tám.
Vào ngày 26 tháng Tám, Nhóm Tình báo Mối đe dọa của Google đã công bố các phát hiện(cửa sổ mới) xác nhận rằng những kẻ tấn công đã khai thác các mã thông báo OAuth bị đánh cắp từ Salesloft để truy cập vào các phiên bản Salesforce và trích xuất lượng dữ liệu lớn.
Vào ngày 28 tháng Tám, Google đã thêm một bản cập nhật cho biết những kẻ tấn công cũng đã sử dụng các mã thông báo truy cập này để truy cập vào email của “một số lượng rất nhỏ tài khoản Google Workspace” có tích hợp Drift và lưu ý rằng vụ tấn công này ảnh hưởng đến hầu hết tất cả tích hợp Drift. Google tuyên bố rằng các mã thông báo xác thực hợp lệ cũng đã bị đánh cắp cho Slack, Amazon S3, Microsoft Azure, và OpenAI.
Do đó, Google và Salesforce đã tạm thời vô hiệu hóa các tích hợp Drift của họ.
Vào ngày 1 tháng Chín, Zscaler xác nhận đã bị xâm phạm(cửa sổ mới) bằng cách sử dụng các mã thông báo OAuth và làm mới bị đánh cắp trong cuộc tấn công Drift. Kẻ tấn công đã xâm nhập vào phiên bản Salesforce của hãng và đánh cắp thông tin nhạy cảm của khách hàng, bao gồm tên, email, chức danh công việc, thông tin sử dụng sản phẩm Zscaler, v.v.
Sự việc này diễn ra sau một cuộc tấn công gần đây khác vào các phiên bản Salesforce, dẫn đến sự gia tăng đột biến các cuộc tấn công lừa đảo nhắm vào người dùng Gmail và Google Workspace. Theo Krebs Security(cửa sổ mới), hiện vẫn có ý kiến bất đồng về việc liệu hai cuộc tấn công này có liên quan đến nhau hay không.
Tấn công chuỗi cung ứng là gì?
Tấn công chuỗi cung ứng xảy ra khi kẻ tấn công nhắm vào nhà cung cấp bên thứ ba để xâm nhập vào hệ thống của một tổ chức. Trong trường hợp này, kẻ tấn công không trực tiếp vi phạm Gmail hay Salesforce — chúng đã xâm phạm các mã thông báo OAuth từ các tích hợp Drift để truy cập vào các hệ thống được kết nối.
Một của những ví dụ gần đây khét tiếng nhất về tấn công chuỗi cung ứng là những gì đã xảy ra với SolarWinds vào năm 2020(cửa sổ mới). SolarWinds là nhà cung cấp phần mềm lớn về quản lý mạng. Các tin tặc nghi ngờ do Nga hậu thuẫn đã tấn công SolarWinds, cấy phần mềm độc hại vào mã của hãng, sau đó mã này đã lây lan sang hơn 30.000 tổ chức công và tư nhân trong một bản cập nhật tiêu chuẩn. Đây có thể là cuộc tấn công chuỗi cung ứng lớn nhất từ trước đến nay.
Tại sao chatbot AI sẽ tiếp tục là mục tiêu
Việc vội vã tích hợp các đại lý AI như Drift vào vô số quy trình làm việc tại tất cả các loại công ty đã khiến các đội ngũ an ninh mạng gặp khó khăn trong việc thực hiện công việc, và các công ty AI cho đến nay đã được chứng minh là dễ bị tấn công chuỗi cung ứng(cửa sổ mới). Với tốc độ tăng tốc của việc áp dụng AI, tính mới mẻ của công nghệ và thực tế là mọi người đang vừa làm vừa học(cửa sổ mới), những cuộc tấn công này sẽ chỉ ngày càng trở nên phổ biến hơn.
Cho đến khi hệ sinh thái AI hoàn thiện hơn, bước đi an toàn nhất là thu nhỏ tối đa quyền truy cập, hạn chế tích hợp và sử dụng các nền tảng được thiết kế cho zero trust. Tin tặc sẽ luôn tìm cách nhắm vào các điểm yếu trong phạm vi bảo mật của công ty. Các tích hợp, nền tảng bên thứ ba và các nhà tư vấn bên ngoài thường được xem là những mục tiêu hấp dẫn. Tìm hiểu thêm về ngăn ngừa rò rỉ dữ liệu cho doanh nghiệp.






