现代 SaaS 安全最吊诡的一点是:攻击者往往并不需要攻破任何一家“核心平台”,只要找到一个被广泛安装、又不够谨慎的第三方集成,就能借它的 OAuth 身份,横向席卷大量客户的数据。2026 年的 Salesloft Drift 事件正是这种情形的极端样本:威胁组织 UNC6395(内部代号 Icarus)利用被入侵的 Salesloft Drift 应用 OAuth 令牌,绕过了平台侧的多因素认证与用户授权机制,通过 Salesforce API 从多达 700 多家组织的实例中批量导出数据。研究机构给出的受影响组织数超过 700 家,波及面之广,足以让任何“零信任”的自满再打一次寒颤。
一、链条起点:一个被“借走”的 OAuth 令牌
Salesloft Drift 是销售接洽与对话应用,其 Salesforce 集成通过 OAuth 令牌与客户实例建立受信任的连接。像许多第三方集成一样,这个令牌在建立之后,就被当作“这台应用有权访问客户数据”的通行证。攻击者的第一步,是成功入侵 Salesloft Drift 的应用侧,窃取到这批 OAuth 令牌;一旦令牌到手,它就代表了一个“已被授权、且持续有效”的身份,可以直接绕过依赖用户交互的 MFA,也能跨过基于会话的细粒度授权。
这正是第三方 OAuth 集成的经典弱点:令牌的生命周期、范围和使用方式,往往比传统账户更难审计和收敛。令牌本身不会提醒客户“有人在用我的名义拉数据”,因为它看起来就是那台受信任应用自己在干活。
二、批量导出:一场无人察觉的数据搬运
拿到令牌后,攻击者用实际行动演示了“数据大规模外泄可以多安静”。他们先通过 Salesforce 查询 Schema、枚举对象,把目标实例的数据目录摸清楚;随后使用被窃取令牌认证到 Salesforce API,通过 SOQL 自动化查询,对 Case、Contact、Account、Opportunity 等对象做批量导出。整个过程使用 Python 脚本、配以伪装成合法 Salesforce 工具的 User-Agent,并把流量藏在 Tor、AWS、DigitalOcean 等基础设置后面,让来源更难以追踪。
最能说明危害强度的,是这批被拖走内容的构成:不只是客户姓名、邮箱这类常规字段,还包括支持工单的正文与附件、联系人与账户信息,以及那些被不小心写进工单里的明文凭证——AWS 访问密钥、Snowflake 令牌、VPN 凭据、乃至密码。对安全团队而言,被导出的是密钥库,而不仅仅是通讯录。
三、事后清理与“留证的行踪”
Salesloft 于 6 月 19 日检测到异常,6 月 20 日撤销 Drift 的 OAuth 令牌,并从 Salesforce AppExchange 下架了 Drift 集成。攻击者的反侦察也颇具针对性:他们试图删除异步 Job 的日志,以抹掉批量导出的痕迹——但 Salesforce 的 Event Monitoring 日志仍保留着证据。这个细节说明:即便面对会删除作业日志的老练对手,只要平台保留了事件级审计,事后归因与响应就仍有一线生机。
它也提醒所有使用第三方集成的团队:第三方集成持有的“静默数据访问权”,往往处于组织的可见性盲区。事件影响集中在通过 Salesloft Drift 集成暴露的 Salesforce 实例数据,而并非 Salesforce 核心平台本身被攻破——但“不是平台被攻破”并不能安慰那 700 多家数据已被导出的客户。
四、这对“零信任”意味着什么
Salesloft Drift 事件,几乎是“零信任”口号的一端在现实中被击穿的样本。零信任的初衷是“永远不信任、始终验证”,但当授权被浓缩成一个能在服务端自动延续的 OAuth 令牌时,平台侧若只认令牌、不持续验证请求来源与行为,那么“偷到令牌就偷到一切”的老戏码就会重演。以下几点应成为此类事件的通用处置方向:
- 对第三方 OAuth 集成收权:最小化授权范围、缩短令牌生命周期、对高敏对象(尤其含工单与明文字段的)施加额外读取限制;
- 审计服务端自动化调用:对第三方令牌发起的高频、批量、异于常规的 API 调用建立基线并告警,别让“批量导出”在日志里显得人畜无害;
- 监控被写进工单的密钥:推动“机读密钥不进人工工单”的治理,并对已泄露的 AWS/Snowflake/VPN 凭据做轮换与失效;
- 保留事件级审计:即便应用层日志会被删除,平台侧的 Event Monitoring 等事件日志也要开启并长期保存,作为事后归因的底线;
- 把第三方风险当一等风险管:对每个集成做持续评估,确认它的令牌、权限与数据流向都处于可控与可见之内。
700 多家企业案例最刺痛安全从业者的地方,在于整个事件里“没有人做错一件惊天动地的事”:Salesloft 只是被偷了一个令牌,Salesforce 只是正常执行了带令牌的 API 请求,攻击者只是“安安静静地批量拉数据”——然而结果却是海量客户数据、包括明文密钥被成批带走。这说明,在第三方集成构成细密信任网的今天,安全早已不再只取决于“我自己的平台守得严不严”,而更取决于“我到底放了多少把钥匙在别人手里、又能看见它们到底被用来做了什么”。零信任不是一句口号,而是要把这一类被静默持有的令牌,务必纳入每一次的数据访问审计里。
参考:Google Cloud 威胁情报小组、Mandiant、Arctic Wolf、Rescana 对 UNC6395/Icarus 利用 Salesloft Drift OAuth 令牌窃取 Salesforce 数据的公开分析。