نقض زنجیره تامین SaaS از طریق OAuth: تهدید نامرئی پشت یکپارچهسازیهای ابری
مقدمه: امنیت زنجیره تامین SaaS — وقتی یک چتبات، در ۷۰۰ سازمان بزرگ نفوذ ایجاد کرد
در اوت ۲۰۲۵، گروه مهاجم UNC6395 توکنهای OAuth یک ابزار چتبات به نام Drift (متعلق به Salesloft) را سرقت کرد. با این توکنها، این گروه به محیط Salesforce بیش از ۷۰۰ سازمان بزرگ دسترسی پیدا کرد — از جمله Google، Cloudflare، Palo Alto Networks، Zscaler و Proofpoint. این نفوذ بدون رد کردن حتی یک رمز عبور یا دور زدن MFA به روش سنتی اتفاق افتاد.
این حادثه را تیم اطلاعات تهدید گوگل (GTIG) تایید و بررسی کرده است. این حادثه دقیقاً نشان میدهد چرا زنجیره تامین SaaS و توکنهای OAuth به یکی از داغترین و خطرناکترین حوزههای امنیت سایبری در سال ۲۰۲۶ تبدیل شدهاند. در این مقاله بررسی میکنیم این حمله چگونه اتفاق افتاد، چرا اکثر سازمانها در برابر آن کور هستند، و چه اقدام عملی باید انجام داد.
پاسخ کوتاه: نفوذ Salesloft Drift نشان داد یک توکن OAuth سرقتشده از یک یکپارچهسازی مجاز، میتواند بدون رد کردن رمز عبور یا MFA، به صدها سازمان دسترسی بدهد. دفاع واقعی نیازمند پایش مستمر مجوزهای OAuth است، نه فقط اعتماد یکباره هنگام اتصال.
واقعیت نگرانکننده: طبق گزارش X-Force آیبیام، بهرهبرداری از اپلیکیشنهای عمومی و حملات زنجیره تامین در پنج سال اخیر چهار برابر شده است. بهرهبرداری از اپلیکیشنهای در معرض دید عمومی هم سال به سال ۴۴٪ رشد داشته است.
آناتومی حمله: از یک چتبات تا ۷۰۰ سازمان
این حمله یک نمونه درسی کامل از خطرات اعتماد کورکورانه به یکپارچهسازیهای SaaS است:
مرحله ۱: نفوذ به تامینکننده (نه به قربانی نهایی)
مهاجمان مستقیماً به Google یا Cloudflare حمله نکردند. بهجایش زیرساخت Salesloft Drift (یک ابزار چتبات شخصثالث) را هدف قرار دادند - نقطهای که هزاران سازمان به آن اعتماد کرده بودند اما هیچکدام مستقیماً کنترلش نمیکردند.
مرحله ۲: سرقت توکنهای OAuth بلندمدت
برخلاف رمز عبور که با تغییر باطل میشود، توکنهای OAuth (بهویژه Refresh Token) اغلب برای مدت طولانی معتبر میمانند. مهاجمان با دسترسی به مخزن این توکنها، عملاً کلید ورود به Salesforce صدها سازمان را در اختیار گرفتند - بدون نیاز به رمز عبور یا حتی دور زدن MFA کاربر.
مرحله ۳: حرکت نامرئی در پوشش ترافیک عادی
درخواستها از طریق یک اپلیکیشن مجاز (Drift) و با توکن معتبر ارسال میشدند. به همین دلیل، ترافیک مخرب دقیقاً شبیه ترافیک عادی همان یکپارچهسازی بهنظر میرسید و از فیلترهای امنیتی سنتی عبور کرد.
مرحله ۴: استخراج هدفمند اعتبارنامه
مهاجمان با کوئریهای هدفمند SOQL، بهدنبال رشتههایی مثل کلیدهای AWS (با پیشوند AKIA)، توکنهای Snowflake و سایر اعتبارنامههای ذخیرهشده در فیلدهای پشتیبانی Salesforce گشتند. هدف نهایی، استفاده از این دادهها برای حملات بعدی و گستردهتر بود.
نکته کلیدی: این حمله هیچ آسیبپذیری فنی در OAuth یا Salesforce نداشت. کاملاً یک سوءاستفاده از اعتماد بیشازحد به یک یکپارچهسازی مجاز بود - دقیقاً همان چیزی که اکثر ابزارهای امنیتی سنتی برای شناساییاش طراحی نشدهاند.
چرا اکثر سازمانها در برابر ریسک OAuth کور هستند؟
| نقطه کور | توضیح | پیامد |
|---|---|---|
| نبود فهرست کامل یکپارچهسازیها | کارمندان بدون تایید IT، اپهای شخصثالث را به Google Workspace/Salesforce متصل میکنند | دهها اتصال ناشناخته با دسترسی گسترده |
| مجوزهای بیشازحد (Over-Permissioned) | اپلیکیشنها اغلب دسترسی کامل خواسته و کاربر بدون بررسی تایید میکند | یک اپ کوچک، دسترسی کامل به داده حساس دارد |
| توکنهای بدون انقضا | بسیاری از یکپارچهسازیها Refresh Token با عمر نامحدود دارند | حتی سالها بعد از عدم استفاده، همچنان معتبرند |
| نبود مانیتورینگ رفتار API | ترافیک اپلیکیشنهای مجاز معمولاً پایش نمیشود | فعالیت مخرب در پوشش ترافیک عادی پنهان میماند |
استراتژی عملی برای ارتقای امنیت زنجیره تامین SaaS
دفاع در برابر این نوع تهدید، نیازمند تغییر نگاه از «امنیت پیرامونی» به «مدیریت اعتماد یکپارچهسازیها» است. مدل بلوغ Zero Trust هم دقیقاً همین را تاکید میکند: هیچ اتصالی، حتی مجاز، نباید اعتماد دائمی و بدون پایش داشته باشد.
مزایا
- فهرستبرداری کامل و دورهای تمام اپلیکیشنهای متصل (OAuth Apps Inventory)
- بازبینی و حذف یکپارچهسازیهای غیرفعال یا بدون مالک مشخص
- محدود کردن Scope دسترسی هر اپلیکیشن به حداقل لازم
- چرخش دورهای (Rotation) توکنهای بلندمدت، نه فقط رمز عبور کاربران
- مانیتورینگ رفتار غیرعادی API حتی از منابع «مجاز»
- طبقهبندی و مدیریت ریسک تامینکنندگان شخصثالث (Third-Party Risk Management)
معایب
- اتکای صرف به MFA کاربر (که این حمله کاملاً دور زد)
- تایید یکپارچهسازیهای جدید بدون بررسی امنیتی مرکزی IT
- عدم وجود مالک مشخص برای هر اتصال OAuth فعال
- نبود فرآیند خاموشسازی یکپارچهسازیهای فراموششده
نقش سنتیوا در مدیریت ریسک زنجیره تامین SaaS
سنتیوا به سازمانها کمک میکند این نقطه کور رو به یک لایه دفاعی فعال تبدیل کنند:
- ممیزی OAuth و SaaS: کشف کامل اپلیکیشنها و یکپارچهسازیهای متصل به Google Workspace، Microsoft 365 و Salesforce سازمان شما
- ارزیابی ریسک تامینکنندگان: اولویتبندی یکپارچهسازیها بر اساس سطح دسترسی و حساسیت داده
- پیادهسازی مانیتورینگ رفتاری: شناسایی الگوی غیرعادی در ترافیک API حتی از منابع مجاز
- طراحی فرآیند تایید یکپارچهسازی: جلوگیری از اتصال اپلیکیشنهای جدید بدون بررسی امنیتی مرکزی
اصل طلایی: هر یکپارچهسازی OAuth باید یک مالک مشخص (Owner)، یک تاریخ آخرین بازبینی، و یک دلیل کسبوکاری مستند داشته باشد. یکپارچهسازی بدون مالک مشخص، دقیقاً همان چیزی است که در حمله Salesloft Drift مورد سوءاستفاده قرار گرفت.
Playbook: اگر مشکوک به نفوذ از طریق یک یکپارچهسازی هستید
ساعات اول
- لغو فوری تمام توکنهای OAuth مرتبط با اپلیکیشن مشکوک، نه فقط تغییر رمز عبور
- غیرفعالسازی کامل یکپارچهسازی تا زمان تایید امنیت آن
- بررسی لاگ API برای شناسایی حجم و نوع دادهای که احتمالاً استخراج شده
روز اول تا هفتم
- چرخش (Rotation) تمام اعتبارنامههایی که ممکن است در داده استخراجشده افشا شده باشند (کلیدهای API، رمزهای دیتابیس)
- اطلاعرسانی به مشتریان/شرکایی که دادهشان ممکن است تحت تاثیر قرار گرفته باشد
هرگز این کارها را نکنید: فرض نکنید MFA بهتنهایی شما را ایمن نگه میدارد؛ توکنهای OAuth معتبر، MFA را دور میزنند. تاخیر در لغو توکن تا «بررسی کاملتر» نکنید. یکپارچهسازیهای فراموششده بدون مالک مشخص را نادیده نگیرید.
چکلیست عملیاتی: امروز چه کنید؟
اقدامات فوری (این هفته)
- فهرست کامل اپلیکیشنهای متصل به Google Workspace/Microsoft 365/Salesforce را استخراج کنید
- یکپارچهسازیهای بدون مالک مشخص یا استفاده طولانیمدت بدون فعالیت را شناسایی کنید
کوتاهمدت (یک ماه)
- مجوزهای هر اپلیکیشن را به حداقل لازم محدود کنید (Least Privilege)
- یک فرآیند رسمی تایید امنیتی برای یکپارچهسازیهای جدید تعریف کنید
بلندمدت (۳-۶ ماه)
- مانیتورینگ مستمر رفتار API برای تمام یکپارچهسازیهای فعال راهاندازی کنید
- بازبینی دورهای (فصلی) تمام اتصالات OAuth را به یک فرآیند رسمی تبدیل کنید
سوالات متداول تخصصی
چرا MFA در این حمله موثر نبود؟
آیا این نوع حمله فقط سازمانهای بزرگ را تهدید میکند؟
تفاوت OAuth Token با رمز عبور در ریسک امنیتی چیست؟
چگونه بفهمیم چه اپلیکیشنهایی به سیستمهای ما متصلاند؟
آیا باید کامل از یکپارچهسازیهای SaaS اجتناب کنیم؟
بعد از این حادثه، Salesloft و Salesforce چه اقدامی کردند؟
جمعبندی: مرز امنیتی شما، مرز تامینکنندگانتان هم هست
امنیت زنجیره تامین SaaS دیگر یک موضوع فرعی نیست؛ باید بخشی رسمی از استراتژی امنیتی هر سازمان باشد.
حمله Salesloft Drift ثابت کرد که امنیت سازمان شما، به اندازه ضعیفترین یکپارچهسازی SaaS متصل به آن قوی است - حتی اگر آن یکپارچهسازی یک چتبات ساده بهنظر برسد.
- توکنهای OAuth، MFA سنتی را دور میزنند و باید مثل اعتبارنامه حساس مدیریت شوند
- یکپارچهسازی بدون مالک مشخص، بزرگترین نقطه کور امنیتی امروز است
- حملات زنجیره تامین در حال رشد نمایی هستند - این یک روند گذرا نیست
- مدیریت ریسک یکپارچهسازی SaaS باید یک فرآیند مستمر باشد، نه یک بررسی یکباره
🛡️ اعتماد به یک اپلیکیشن، نباید به معنای اعتماد نامحدود و بیپایان باشد.
«چکلیست ممیزی امنیت OAuth و SaaS» را رایگان دریافت کنید
۱۶ بند عملی برای شناسایی یکپارچهسازیهای پرخطر پیش از آنکه به یک حادثه تبدیل شوند.