
Son günlerde teknoloji dünyasını sarsan bir siber güvenlik olayı, Salesloft ve Drift‘i hedef aldı. Olay, Salesloft‘un GitHub hesabının ele geçirilmesiyle başladı. Soruşturmayı yürüten Google’a ait Mandiant ekibi, UNC6395 adlı bir tehdit aktörünün Mart-Haziran 2025 tarihleri arasında bu hesaba erişim sağladığını ortaya çıkardı.
Saldırganlar, Salesloft‘un GitHub hesabına nasıl girdikleri henüz bilinmiyor ancak bu erişimi kullanarak birden fazla kod deposundan içerik indirdiler, misafir kullanıcılar eklediler ve platformda kendi iş akışlarını oluşturdular. Bu sinsi hareketler, daha büyük bir saldırının sadece ilk adımıydı.
İkinci aşamada, siber korsanlar hedeflerini Drift‘in Amazon Web Services (AWS) ortamına çevirdi. Buraya sızarak Drift müşterilerinin teknoloji entegrasyonları için kullanılan OAuth token‘larını ele geçirdiler. Bu çalınan token’lar, Drift entegrasyonları aracılığıyla müşteri verilerine ulaşmak için kullanıldı. Bugüne kadar 22 şirketin bu tedarik zinciri ihlalinden etkilendiği doğrulandı, bu da olayın ne kadar geniş kapsamlı olduğunu gösteriyor.
Siber saldırının ardından Salesloft, hızla duruma müdahale etti. İlk iş olarak Drift altyapısını, uygulamasını ve kodunu ana sistemden izole etti ve uygulamayı 5 Eylül 2025’te çevrimdışı hale getirdi. Ayrıca, Salesloft ortamındaki tüm kimlik bilgilerini yeniledi ve Salesloft ile Drift uygulamaları arasındaki güvenlik bariyerlerini güçlendirdi.
Olayın ciddiyetini anlayan Salesforce gibi büyük şirketler de harekete geçti. Salesforce, Salesloft ile olan entegrasyonunu geçici olarak durdurdu. Ancak, Salesloft‘un aldığı hızlı güvenlik önlemlerine yanıt olarak, 7 Eylül 2025’te bu entegrasyonu yeniden başlattı. Salesforce, yaptığı açıklamada Drift uygulamaları dışındaki Salesloft teknolojileriyle entegrasyonları tekrar etkinleştirdiklerini belirtti. Drift ise, güvenlik soruşturması tamamlanana kadar devre dışı kalacak.





