- 未經授權存取了與Google關聯的 Salesforce 資料庫;沒有密碼外洩。
- ShinyHunters/UNC6040 使用語音釣魚和社會工程手段取得許可證。
- 多達 2.500 億個 Gmail 地址可能成為詐騙的目標。
- 重要建議:不要共用驗證碼,啟用雙重驗證並監控存取情況。
未經授權存取託管在 Salesforce 上的資料庫 與Google的關聯引發了人們對該資訊可能被用於針對特定目標的詐欺活動的擔憂。 超過2.500億個Gmail帳戶 帳戶恢復指南該公司檢測到了入侵行為,並將其阻止,同時保證沒有任何密碼或憑證洩露。
根據谷歌威脅情報團隊分享的細節,該事件可以追溯到… 6月,並在8月初被公開描述。據稱,該行動涉及社交工程技術和冒充技術支援人員以獲取存取權限,從而複製資料。 基本業務和聯絡資訊.
究竟發生了什麼事?幕後黑手是誰?
Google威脅情報小組(GTIG) 將此活動歸因於 UNC6040,與 ShinyHunters 組織相關以語音釣魚(vishing)活動聞名。攻擊者冒充客服人員,指導員工並驗證連線。 篡改過的應用程序,例如偽造的 Data Loader 版本 從 Salesforce 提取資訊成為可能。
該公司堅稱,所訪問的內容是 公司基本資訊 (商號和聯絡方式)且未洩露 敏感數據,例如密碼、憑證或財務信息即便如此,這些材料仍可能催生新的欺騙手段。

範圍和數字:為什麼會提到2.500億
各種專業出版物,例如 Android頭條新聞他們指出,被盜資訊正被用來實施詐騙活動。 超過 2.500 億個 Gmail 位址實際上,這意味著可能會出現以安全問題為幌子的電子郵件和電話激增的情況。 誘使用戶洩漏密碼.
谷歌表示它有 已通知受影響的組織和帳戶 他強調,這次入侵並未涉及密碼。然而,一旦掌握了公司名稱和電子郵件地址,犯罪分子就可以發動攻擊。 網路釣魚和假扮活動 具有高度可信度,以及敲詐勒索企圖。
觀察到的策略包括發送模擬來自…的訊息和電話。 Google員工 提醒用戶注意疑似安全漏洞和緊急登入請求。據報道,在某些情況下,攻擊者還索要贖金。 加密貨幣在極短時間內(72 小時)的價格波動在資料外洩的威脅下。
騙局運作方式:社會工程學分步詳解
攻擊者冒充公司人員與他們聯繫。 合法技術支援在取得受害者的信任後,他們引導受害者… 授權應用程式連接 顯然是日常工作所必需的。
這些授權允許攻擊者 從 Salesforce 複製訊息 無需洩漏密碼。該活動尤其受到影響。 中小企業 將Google服務與其客戶關係管理系統整合。
用戶目前面臨的風險和警告信號
最直接的危險並非密碼洩露,而是… 聯繫資料的利用 嘗試新的詐騙手法。例如,發送緊急請求登入的電子郵件, 聲稱收到驗證碼的來電 現在最常見的誘餌是指向虛假論壇的連結。
為了避免落入陷阱,請記住: 谷歌不會透過電子郵件或電話索取密碼或雙重驗證碼。注意時間壓力,檢查寄件人, 務必檢查網址 在輸入資料之前。
快速提升安全性的步驟
採取簡單的步驟就能帶來巨大的改變。這些是行業安全團隊和最佳實踐建議的優先行動。
- 切勿洩漏您的 Google 驗證碼 沒有透過任何管道,也沒有和任何人聯繫。
- 識別詐騙郵件和電話對緊急程度保持警惕,核實身份,不要點擊可疑連結。
- 啟用兩步驟驗證(2FA/MFA) 為您的帳戶增加額外的安全層。
- 使用強大且獨特的密碼 如果懷疑有任何異常活動,請及時更新。
- 監控活動和會話 在您的 Google 帳戶中關閉未知存取權限。
- 保持系統和應用程式最新狀態 具有最新的安全性更新。
對公司和管理人員的建議
在企業環境中,減少攻擊面和控制影響需要… 技術控制和持續培訓 反對社會工程。
- 最小特權原則:將權限限制在絕對必要的範圍內,包括使用資料載入器等工具。
- 互聯應用程式管理審核哪些應用程式擁有存取權限以及誰可以授權這些存取權限。
- 按 IP 位址和位置進行限制對已定義的網路和位置套用存取控制。
- 定期訓練 為所有員工提供語音釣魚、網路釣魚和數位安全的培訓。
- 監測和審計查看個人資料、權限和大量資料下載情況。
- 自動警報 為了及時對異常行為做出反應。
- 反勒索協議不要付款,保留證據,並透過官方管道向上級反映。
這個案例說明了社會工程學可能造成的影響。 即使沒有密碼洩露,攻擊者也能利用聯絡資訊進行大規模身分冒用。保持警覺、啟用雙重認證 (2FA) 以及驗證任何可疑通訊是目前保護自身安全的最佳方法。 保護您的 Gmail 帳戶安全 以及依賴它們的商業環境。