مجموعة قراصنة تطلق موقع تسريبات لابتزاز 39 ضحية بعد سرقة قواعد بيانات Salesforce

تتضمن الملفات المسروقة معلومات شخصية وحساسة قد تستخدم لاحقاً في عمليات الاحتيال والهجمات الاجتماعية والاستغلال المالي

مجموعة قراصنة تطلق موقع تسريبات لابتزاز 39 ضحية بعد سرقة قواعد بيانات Salesforce
موقع التسريبات يعرض عينات بيانات مسروقة ويمارس ضغوطاً لابتزاز شركات عبر تهديد بنشر المعلومات الحساسة

أطلق تحالف يسمي نفسه Scattered Lapsus$ Hunters موقعاً لنشر بيانات مسروقة على شبكة الويب المظلم خلال عطلة نهاية الأسبوع. في محاولة لابتزاز مؤسسات قالت المجموعة إنها استخرجت بياناتها من قواعد بيانات Salesforce عبر هجمات هندسة اجتماعية على حسابات موظفين وشركاء.

تضم قائمة الضحايا المنشورة 39 شركة شملت علامات تجارية ومؤسسات كبرى من قطاعات متعددة، تضمنت كلاً من:

  1. Toyota
  2. FedEx
  3. Disney/Hulu
  4. Republic Services
  5. UPS
  6. AeroMexico
  7. Home Depot
  8. Marriott
  9. Vietnam Airlines
  10. Walgreens
  11. Stellantis
  12. McDonald’s
  13. KFC
  14. ASICS
  15. GAP
  16. MHM
  17. Fujifilm
  18. Instructure.com – Canvas
  19. Albertsons
  20. Engie Resources
  21. Kering (Gucci, Balenciaga, Brioni, Alexander McQueen)
  22. HBO Max
  23. Instacart
  24. Petco
  25. Puma
  26. Cartier
  27. Adidas
  28. TripleA
  29. Qantas Airways
  30. CarMax
  31. Saks Fifth (Avenue)
  32. 1-800Accountant
  33. AirFrance & KLM
  34. Google Adsense
  35. Cisco
  36. Pandora
  37. TransUnion
  38. Chanel
  39. IKEA

أظهرت العينات أن البيانات المسروقة تضم في معظمها معلومات شخصية، ووسائل اتصال تخص عملاء وموظفين وشركاء الشركات المتأثرة. وفي حالات محددة احتوت التسريبات على أرقام حسابات، وتواريخ ميلاد، وأرقام جواز سفر، وأرقام الضمان الاجتماعي، وبيانات مشتريات، ونصوص محادثات مباشرة مع خدمة العملاء، وغيرها من عناصر البيانات الحساسة.

أشار خبراء التسريبات إلى أن مثل هذه البيانات تستخدم لاحقاً في حملات تصيد متطورة وعمليات هندسة اجتماعية تستهدف موظفي المؤسسات وعملاءها، كما يمكن أن تستخدم معلومات المشتريات الراقية لتجميع قوائم أهداف ذات قيمة للاختراق والاحتيال. كما لفتت ملاحظات إلى أن بعض البيانات التي تبدو عادية قد تعرض أشخاصاً لمخاطر سياسية أو شخصية عند نشرها وربطها بأسماء محددة.

أعطت المجموعة مهلة حتى 10 أكتوبر 2025 للشركات المتضررة للتواصل عبر البريد الإلكتروني المؤسسي وبدء تفاوض على فدية، وأصدرت تهديداً مشابهاً موجهاً إلى Salesforce نفسها، قائلة إنها إذا رضخت فلن تستهدف شركات الضحايا في قائمتها. كما هددت المجموعة بالإفراج عن وثائق تدعي إثبات أن Salesforce لم تبذل جهوداً كافية لمنع الوصول غير المصرح به إلى البيانات الشخصية.

ردت Salesforce بإصدار نصيحة أمنية أشارت فيها إلى علمها بمحاولات ابتزاز حديثة قيد التحقيق مع خبراء خارجيين والسلطات. وقالت إن نتائج تحقيقها الأولي تشير إلى أن المطالبات تتعلق بحوادث سابقة أو غير مثبتة، وأنه لا توجد حتى الآن دلائل على اختراق منصة Salesforce نفسها أو على وجود ثغرة تقنية معروفة في منتجاتها. ونصحت عملاءها بتوخي الحذر من محاولات التصيد والهندسة الاجتماعية والتواصل عبر بوابة دعم Salesforce عند الحاجة للمساعدة.

صنفت المجموعة ثلاث إدخالات في موقع التسريبات تحت عنوان عملاء Salesforce لكنها تتعلق بحوادث يقال إنها منفصلة منها، وشملت Credit Institute of Vietnam وS&P Global وRed Hat. وقد أعلنت مجموعة اسمها Crimson Collective مسؤوليتها عن تسريب Red Hat وهو أحدث هذه الادعاءات حتى تاريخه، ولا تزال العلاقة بين Crimson Collective وتحالف Scattered Lapsus$ Hunters غير مؤكدة.

من جهة أخرى، أعلنت المجموعة على قناة تلغرام أنها ستبدأ بحلول نهاية الأسبوع بعملية ابتزاز إضافية تستهدف شركات استخدمت حساباتها عبر رموز OAuth المسروقة من Salesloft Drift، مشيرة إلى نية استغلال بيانات اعتماد مرتبطة بمنصات تكميلية للوصول إلى معلومات إضافية ونشرها ما لم تُدفع مبالغ الفدية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
Go to Top