نقض زنجیره تامین SaaS از طریق OAuth: تهدید نامرئی پشت یکپارچه‌سازی‌های ابری

نقض زنجیره تامین SaaS از طریق OAuth: تهدید نامرئی پشت یکپارچه‌سازی‌های ابری

مقدمه: امنیت زنجیره تامین SaaS — وقتی یک چت‌بات، در ۷۰۰ سازمان بزرگ نفوذ ایجاد کرد

در اوت ۲۰۲۵، گروه مهاجم UNC6395 توکن‌های OAuth یک ابزار چت‌بات به نام Drift (متعلق به Salesloft) را سرقت کرد. با این توکن‌ها، این گروه به محیط Salesforce بیش از ۷۰۰ سازمان بزرگ دسترسی پیدا کرد — از جمله Google، Cloudflare، Palo Alto Networks، Zscaler و Proofpoint. این نفوذ بدون رد کردن حتی یک رمز عبور یا دور زدن MFA به روش سنتی اتفاق افتاد.

این حادثه را تیم اطلاعات تهدید گوگل (GTIG) تایید و بررسی کرده است. این حادثه دقیقاً نشان می‌دهد چرا زنجیره تامین SaaS و توکن‌های OAuth به یکی از داغ‌ترین و خطرناک‌ترین حوزه‌های امنیت سایبری در سال ۲۰۲۶ تبدیل شده‌اند. در این مقاله بررسی می‌کنیم این حمله چگونه اتفاق افتاد، چرا اکثر سازمان‌ها در برابر آن کور هستند، و چه اقدام عملی باید انجام داد.

پاسخ کوتاه: نفوذ Salesloft Drift نشان داد یک توکن OAuth سرقت‌شده از یک یکپارچه‌سازی مجاز، می‌تواند بدون رد کردن رمز عبور یا MFA، به صدها سازمان دسترسی بدهد. دفاع واقعی نیازمند پایش مستمر مجوزهای OAuth است، نه فقط اعتماد یک‌باره هنگام اتصال.

واقعیت نگران‌کننده: طبق گزارش X-Force آی‌بی‌ام، بهره‌برداری از اپلیکیشن‌های عمومی و حملات زنجیره تامین در پنج سال اخیر چهار برابر شده است. بهره‌برداری از اپلیکیشن‌های در معرض دید عمومی هم سال به سال ۴۴٪ رشد داشته است.

آناتومی حمله: از یک چت‌بات تا ۷۰۰ سازمان

این حمله یک نمونه درسی کامل از خطرات اعتماد کورکورانه به یکپارچه‌سازی‌های SaaS است:

مرحله ۱: نفوذ به تامین‌کننده (نه به قربانی نهایی)

مهاجمان مستقیماً به Google یا Cloudflare حمله نکردند. به‌جایش زیرساخت Salesloft Drift (یک ابزار چت‌بات شخص‌ثالث) را هدف قرار دادند - نقطه‌ای که هزاران سازمان به آن اعتماد کرده بودند اما هیچ‌کدام مستقیماً کنترلش نمی‌کردند.

مرحله ۲: سرقت توکن‌های OAuth بلندمدت

برخلاف رمز عبور که با تغییر باطل می‌شود، توکن‌های OAuth (به‌ویژه Refresh Token) اغلب برای مدت طولانی معتبر می‌مانند. مهاجمان با دسترسی به مخزن این توکن‌ها، عملاً کلید ورود به Salesforce صدها سازمان را در اختیار گرفتند - بدون نیاز به رمز عبور یا حتی دور زدن MFA کاربر.

مرحله ۳: حرکت نامرئی در پوشش ترافیک عادی

درخواست‌ها از طریق یک اپلیکیشن مجاز (Drift) و با توکن معتبر ارسال می‌شدند. به همین دلیل، ترافیک مخرب دقیقاً شبیه ترافیک عادی همان یکپارچه‌سازی به‌نظر می‌رسید و از فیلترهای امنیتی سنتی عبور کرد.

مرحله ۴: استخراج هدفمند اعتبارنامه

مهاجمان با کوئری‌های هدفمند SOQL، به‌دنبال رشته‌هایی مثل کلیدهای AWS (با پیشوند AKIA)، توکن‌های Snowflake و سایر اعتبارنامه‌های ذخیره‌شده در فیلدهای پشتیبانی Salesforce گشتند. هدف نهایی، استفاده از این داده‌ها برای حملات بعدی و گسترده‌تر بود.

نکته کلیدی: این حمله هیچ آسیب‌پذیری فنی در OAuth یا Salesforce نداشت. کاملاً یک سوءاستفاده از اعتماد بیش‌ازحد به یک یکپارچه‌سازی مجاز بود - دقیقاً همان چیزی که اکثر ابزارهای امنیتی سنتی برای شناسایی‌اش طراحی نشده‌اند.

چرا اکثر سازمان‌ها در برابر ریسک OAuth کور هستند؟

نقطه کورتوضیحپیامد
نبود فهرست کامل یکپارچه‌سازی‌هاکارمندان بدون تایید IT، اپ‌های شخص‌ثالث را به Google Workspace/Salesforce متصل می‌کنندده‌ها اتصال ناشناخته با دسترسی گسترده
مجوزهای بیش‌ازحد (Over-Permissioned)اپلیکیشن‌ها اغلب دسترسی کامل خواسته و کاربر بدون بررسی تایید می‌کندیک اپ کوچک، دسترسی کامل به داده حساس دارد
توکن‌های بدون انقضابسیاری از یکپارچه‌سازی‌ها Refresh Token با عمر نامحدود دارندحتی سال‌ها بعد از عدم استفاده، همچنان معتبرند
نبود مانیتورینگ رفتار APIترافیک اپلیکیشن‌های مجاز معمولاً پایش نمی‌شودفعالیت مخرب در پوشش ترافیک عادی پنهان می‌ماند

استراتژی عملی برای ارتقای امنیت زنجیره تامین SaaS

دفاع در برابر این نوع تهدید، نیازمند تغییر نگاه از «امنیت پیرامونی» به «مدیریت اعتماد یکپارچه‌سازی‌ها» است. مدل بلوغ Zero Trust هم دقیقاً همین را تاکید می‌کند: هیچ اتصالی، حتی مجاز، نباید اعتماد دائمی و بدون پایش داشته باشد.

مزایا

  • فهرست‌برداری کامل و دوره‌ای تمام اپلیکیشن‌های متصل (OAuth Apps Inventory)
  • بازبینی و حذف یکپارچه‌سازی‌های غیرفعال یا بدون مالک مشخص
  • محدود کردن Scope دسترسی هر اپلیکیشن به حداقل لازم
  • چرخش دوره‌ای (Rotation) توکن‌های بلندمدت، نه فقط رمز عبور کاربران
  • مانیتورینگ رفتار غیرعادی API حتی از منابع «مجاز»
  • طبقه‌بندی و مدیریت ریسک تامین‌کنندگان شخص‌ثالث (Third-Party Risk Management)

معایب

  • اتکای صرف به MFA کاربر (که این حمله کاملاً دور زد)
  • تایید یکپارچه‌سازی‌های جدید بدون بررسی امنیتی مرکزی IT
  • عدم وجود مالک مشخص برای هر اتصال OAuth فعال
  • نبود فرآیند خاموش‌سازی یکپارچه‌سازی‌های فراموش‌شده

نقش سنتیوا در مدیریت ریسک زنجیره تامین SaaS

سنتیوا به سازمان‌ها کمک می‌کند این نقطه کور رو به یک لایه دفاعی فعال تبدیل کنند:

  • ممیزی OAuth و SaaS: کشف کامل اپلیکیشن‌ها و یکپارچه‌سازی‌های متصل به Google Workspace، Microsoft 365 و Salesforce سازمان شما
  • ارزیابی ریسک تامین‌کنندگان: اولویت‌بندی یکپارچه‌سازی‌ها بر اساس سطح دسترسی و حساسیت داده
  • پیاده‌سازی مانیتورینگ رفتاری: شناسایی الگوی غیرعادی در ترافیک API حتی از منابع مجاز
  • طراحی فرآیند تایید یکپارچه‌سازی: جلوگیری از اتصال اپلیکیشن‌های جدید بدون بررسی امنیتی مرکزی

اصل طلایی: هر یکپارچه‌سازی OAuth باید یک مالک مشخص (Owner)، یک تاریخ آخرین بازبینی، و یک دلیل کسب‌وکاری مستند داشته باشد. یکپارچه‌سازی بدون مالک مشخص، دقیقاً همان چیزی است که در حمله Salesloft Drift مورد سوءاستفاده قرار گرفت.

Playbook: اگر مشکوک به نفوذ از طریق یک یکپارچه‌سازی هستید

ساعات اول

  1. لغو فوری تمام توکن‌های OAuth مرتبط با اپلیکیشن مشکوک، نه فقط تغییر رمز عبور
  2. غیرفعال‌سازی کامل یکپارچه‌سازی تا زمان تایید امنیت آن
  3. بررسی لاگ API برای شناسایی حجم و نوع داده‌ای که احتمالاً استخراج شده

روز اول تا هفتم

  1. چرخش (Rotation) تمام اعتبارنامه‌هایی که ممکن است در داده استخراج‌شده افشا شده باشند (کلیدهای API، رمزهای دیتابیس)
  2. اطلاع‌رسانی به مشتریان/شرکایی که داده‌شان ممکن است تحت تاثیر قرار گرفته باشد

هرگز این کارها را نکنید: فرض نکنید MFA به‌تنهایی شما را ایمن نگه می‌دارد؛ توکن‌های OAuth معتبر، MFA را دور می‌زنند. تاخیر در لغو توکن تا «بررسی کامل‌تر» نکنید. یکپارچه‌سازی‌های فراموش‌شده بدون مالک مشخص را نادیده نگیرید.

چک‌لیست عملیاتی: امروز چه کنید؟

اقدامات فوری (این هفته)

  • فهرست کامل اپلیکیشن‌های متصل به Google Workspace/Microsoft 365/Salesforce را استخراج کنید
  • یکپارچه‌سازی‌های بدون مالک مشخص یا استفاده طولانی‌مدت بدون فعالیت را شناسایی کنید

کوتاه‌مدت (یک ماه)

  • مجوزهای هر اپلیکیشن را به حداقل لازم محدود کنید (Least Privilege)
  • یک فرآیند رسمی تایید امنیتی برای یکپارچه‌سازی‌های جدید تعریف کنید

بلندمدت (۳-۶ ماه)

  • مانیتورینگ مستمر رفتار API برای تمام یکپارچه‌سازی‌های فعال راه‌اندازی کنید
  • بازبینی دوره‌ای (فصلی) تمام اتصالات OAuth را به یک فرآیند رسمی تبدیل کنید

سوالات متداول تخصصی

چرا MFA در این حمله موثر نبود؟

چون مهاجمان به‌جای رمز عبور کاربر، توکن OAuth از قبل تایید و معتبر را سرقت کردند. این توکن جایگزین کامل فرآیند ورود و MFA است، پس دور زدن MFA در این سناریو موضوعیت نداشت.

آیا این نوع حمله فقط سازمان‌های بزرگ را تهدید می‌کند؟

خیر، اپلیکیشن‌های SaaS محبوب (CRM، ابزارهای بازاریابی، چت‌بات‌ها) در سازمان‌های کوچک هم به همان اندازه رایج‌اند؛ اندازه سازمان تاثیری در ریسک این نوع حمله ندارد.

تفاوت OAuth Token با رمز عبور در ریسک امنیتی چیست؟

رمز عبور با تغییر باطل می‌شود و معمولاً MFA کنارش هست. توکن OAuth (به‌ویژه Refresh Token) می‌تواند بدون انقضا باشد و به‌تنهایی برای دسترسی کافی است، بدون نیاز به احراز هویت مجدد کاربر.

چگونه بفهمیم چه اپلیکیشن‌هایی به سیستم‌های ما متصل‌اند؟

پلتفرم‌های اصلی (Google Workspace Admin Console، Microsoft 365 Enterprise Apps، Salesforce Connected Apps) بخشی برای مشاهده اپلیکیشن‌های متصل و سطح دسترسی هرکدام دارند؛ این اولین قدم برای ممیزی است.

آیا باید کامل از یکپارچه‌سازی‌های SaaS اجتناب کنیم؟

خیر، این راه‌حل عملی نیست. هدف مدیریت ریسک است، نه حذف کامل - یعنی فهرست‌برداری، محدودسازی دسترسی و پایش مستمر، نه قطع همکاری با ابزارهای ضروری کسب‌وکار.

بعد از این حادثه، Salesloft و Salesforce چه اقدامی کردند؟

Salesloft تمام توکن‌های OAuth مرتبط با Drift را لغو و یکپارچگی را به‌طور موقت غیرفعال کرد؛ Salesforce هم اپلیکیشن را از AppExchange حذف کرد تا زمان تایید امنیت کامل آن.

جمع‌بندی: مرز امنیتی شما، مرز تامین‌کنندگانتان هم هست

امنیت زنجیره تامین SaaS دیگر یک موضوع فرعی نیست؛ باید بخشی رسمی از استراتژی امنیتی هر سازمان باشد.

حمله Salesloft Drift ثابت کرد که امنیت سازمان شما، به اندازه ضعیف‌ترین یکپارچه‌سازی SaaS متصل به آن قوی است - حتی اگر آن یکپارچه‌سازی یک چت‌بات ساده به‌نظر برسد.

  • توکن‌های OAuth، MFA سنتی را دور می‌زنند و باید مثل اعتبارنامه حساس مدیریت شوند
  • یکپارچه‌سازی بدون مالک مشخص، بزرگ‌ترین نقطه کور امنیتی امروز است
  • حملات زنجیره تامین در حال رشد نمایی هستند - این یک روند گذرا نیست
  • مدیریت ریسک یکپارچه‌سازی SaaS باید یک فرآیند مستمر باشد، نه یک بررسی یک‌باره

🛡️ اعتماد به یک اپلیکیشن، نباید به معنای اعتماد نامحدود و بی‌پایان باشد.

منبع رایگان

«چک‌لیست ممیزی امنیت OAuth و SaaS» را رایگان دریافت کنید

۱۶ بند عملی برای شناسایی یکپارچه‌سازی‌های پرخطر پیش از آن‌که به یک حادثه تبدیل شوند.

یا تماس مستقیم

نوشته‌های مشابه