Microsoft mapeja tres rutes d'atac a Salesforce lligades a ShinyHunters

Microsoft identifica tres vies d'atac a Salesforce que exploten OAuth, sense vulnerabilitats. ShinyHunters ha estat actiu un any. Aprèn a protegir el teu

martes, 14 de julio de 2026 • 4 min de lectura • Equip Q2BSTUDIO

Atacs a Salesforce exploten OAuth sense vulnerabilitats

En el panorama actual de la ciberseguretat empresarial, els atacants ja no necessiten vulnerar sistemes complexos des de zero. El cas de ShinyHunters, un grup conegut per l'extorsió de dades, ha posat en evidència una tendència alarmant: explotar la confiança que les organitzacions dipositen en les seves integracions. Microsoft ha identificat tres rutes d'atac específiques en entorns Salesforce que aquest grup ha utilitzat, sense necessitat de comprometre la plataforma en si. Aquestes rutes se centren en l'abús de connexions OAuth, un protocol dissenyat per facilitar l'autenticació entre aplicacions, però que mal gestionat es converteix en una porta oberta per als ciberdelinqüents.

La primera ruta d' atac consisteix en la suplantació d' aplicacions de tercers connectades mitjançant OAuth. ShinyHunters ha aconseguit enganyar els administradors perquè autoritzin aplicacions malicioses que aparenten ser legítimes, com eines d'anàlisi de vendes o integracions de màrqueting. Un cop concedit el permís, els atacants accedeixen a dades sensibles emmagatzemades a Salesforce, com historials de clients, contractes o informació financera. Aquest vector és particularment perillós perquè no requereix explotar cap vulnerabilitat tècnica; simplement aprofita la manca de verificació rigorosa de les aplicacions externes.

La segona ruta es basa en el robatori de tokens OAuth mitjançant campanyes de phishing dirigides a empleats amb alts privilegis. Els atacants envien correus que simulen ser notificacions de Salesforce o de proveïdors de confiança, sol·licitant que l'usuari reautoritzi una connexió. En fer clic, el token d'accés s'envia directament al servidor controlat per ShinyHunters, permetent-los replicar la sessió i moure's lateralment dins de l'ecosistema. Aquest mètode és eficaç perquè evadeix l'autenticació multifactor quan els tokens ja estan emesos, i perquè molts equips de TI no monitoren activament l'ús de tokens sospitosos.

La tercera ruta explota configuracions incorrectes en els permisos d' integració. En entorns on Salesforce està connectat a serveis cloud com AWS o Azure, és comú que els administradors atorguin permisos excessius a les aplicacions intermediàries per evitar problemes de funcionament. ShinyHunters escaneja aquestes configuracions i localitza integracions amb àmbits massa amplis, com accés total a objectes estàndard o capacitat de modificar registres. Un cop identificada, simplement reutilitzen aquestes connexions legítimes per extreure dades sense aixecar sospites. De fet, Microsoft assenyala que en molts casos els atacants ni tan sols necessiten crear noves autoritzacions; n'hi ha prou amb explotar les que ja existeixen.

L'impacte d'aquests atacs va més enllà de la pèrdua de dades. Les empreses afectades enfronten multes regulatòries, danys reputacionals i costos de remediació que poden ascendir a milions d'euros. Tanmateix, el veritable desafiament és que l'arrel del problema no és a Salesforce, sinó en la gestió de la confiança digital. Les organitzacions solen centrar els seus esforços de ciberseguretat a protegir el perímetre, oblidant que les connexions OAuth són com portes laterals sense vigilància. Per mitigar aquests riscos, és fonamental implementar un enfocament proactiu que combini auditories periòdiques de permisos, formació contínua del personal i eines avançades de monitoratge.

En aquest context, comptar amb un soci tecnològic que entengui tant la seguretat com la integració de sistemes és clau. En Q2BSTUDIO oferim serveis de ciberseguretat i pentesting que ajuden a identificar aquestes vulnerabilitats abans que siguin explotades. El nostre equip analitza les configuracions d'OAuth, avalua les aplicacions de tercers i simula atacs reals per mesurar la resiliència de la infraestructura. A més, complementem aquestes auditories amb serveis cloud AWS i Azure, assegurant que les integracions al núvol estiguin correctament segmentades i amb els mínims privilegis necessaris.

La intel·ligència artificial també juga un paper creixent en la detecció d'anomalies en els fluxos d'autenticació. Per exemple, implementem solucions d'IA per a empreses que analitzen patrons d'ús de tokens i generen alertes quan es detecten comportaments inusuals, com accessos des d'ubicacions geogràfiques no esperades o peticions massives de dades. Aquests agents IA poden integrar-se amb Power BI per oferir panells de control en temps real als equips de seguretat, permetent una resposta ràpida davant incidents.

Per a les organitzacions que estan avaluant la seva postura de seguretat a Salesforce, recomanem començar per inventariar totes les connexions OAuth actives. A continuació, revisar els àmbits de permisos i reduir els que no siguin estrictament necessaris. També és vital establir un procés de revisió periòdica de les aplicacions de tercers, desactivant aquelles que ja no es fan servir o l' origen de les quals no estigui verificat. Finalment, considerar l' adopció de solucions de programari a mesura que permetin un control granular sobre les integracions, com aplicacions a mida dissenyades específicament per gestionar el cicle de vida dels tokens OAuth.

El cas de ShinyHunters demostra que la ciberseguretat ja no es pot limitar a protegir el nucli d'una plataforma; s' ha d' estendre a tot l' ecosistema de connexions. En Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, ajudem les empreses a dissenyar arquitectures segures des de l'inici, integrant serveis intel·ligència de negoci i automatització de processos sense comprometre la protecció de dades. La clau està en comprendre que cada integració és un punt de risc potencial, i que la prevenció és sempre més rendible que la remediació.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.