Laut Cybersicherheitsforschern begann ein massiver Angriff auf die Lieferkette, von dem mehr als 700 Unternehmen betroffen waren, mit einem scheinbar geringfügigen GitHub-Hack Anfang dieses Jahres.
Salesloft machte am 21. Aug. erstmals ein Sicherheitsproblem in der Anwendung Drift publik und veröffentlichte fünf Tage später weitere Details zum Missbrauch bösartiger OAuth-Token. Laut einer Untersuchung von Mandiant, die Salesloft unterstützt, verschafften sich die Bedrohungsakteure zwischen März und Juni 2025 erstmals Zugang zur GitHub-Umgebung des Unternehmens. Die beiden standen im Mittelpunkt eines schwerwiegenden Angriffs auf die Lieferkette, der Ende August publik wurde und den Googles Threat Intelligence Group mit UNC6395 in Verbindung brachte.
Die Lektion ist hart: Die gefährlichsten Angriffe sind nicht jene, die in den Schlagzeilen auftauchen, sondern jene, die sich unbemerkt halten.
Der geduldige Angriff, der die Cybersecurity-Leitlinien neu schrieb
Nicht auffällige Malware, sondern Geduld prägte diesen Angriff.
Die Hacker luden Code herunter aus mehreren GitHub-Repositories, legten Gastbenutzerkonten an und richteten manipulierte Workflows ein. Mandiant bestätigte monatelange Aufklärungsarbeit in den Umgebungen von Salesloft und Drift – ein langsames Vorgehen, das sich später auszahlen sollte.
Dann kam die Eskalation. Nachdem sie in Drifts AWS-Umgebung eingedrungen waren, stahlen die Eindringlinge OAuth-Token – im Grunde Generalschlüssel für Integrationen wie Salesforce und Google Workspace. Der als UNC6395 geführte Bedrohungsakteur, griff zwischen März und Juni 2025 auf das GitHub-Konto von Salesloft zu und lud in diesem Zeitraum Inhalte aus mehreren Repositories herunter, legte einen Gastbenutzer an und richtete Workflows ein.
Man muss sich diesen Rhythmus vor Augen führen. Während Unternehmen auf aufmerksamkeitsheischende Ransomware-Angriffe reagierten, legten diese Angreifer Stück für Stück die Grundlage. Keine Eile. Nur eine sorgfältige Vorbereitung – wie Ersatzschlüssel unter der Fußmatte zu verstecken und auf die richtige Nacht zu warten.
Wie Sicherheitsriesen ihrem eigenen Vertrauen zum Opfer fielen
Das Ausmaß ist hier entscheidend – ebenso wie die Frage, wen es getroffen hat. 22 Unternehmen haben Auswirkungen des Angriffs auf die Lieferkette bestätigt, doch mehr als 700 Organisationen waren betroffen, darunter Cloudflare, Zscaler, Palo Alto Networks und PagerDuty.
Mit den gestohlenen Token in der Hand ging der Angreifer zielgerichtet vor. Zwischen dem 8. und 18. Aug. durchsuchte er systematisch Salesforce-Umgebungen, zählte Datensätze, kartierte Objektstrukturen und zog anschließend Massendatenexporte ab. Zu den entwendeten Daten gehörten Kundenkontakte, Inhalte von Supportfällen, Kontodaten und möglicherweise eingebettete Geheimnisse wie API-Schlüssel oder Cloud-Zugangsdaten.
Cloudflare gab bekannt, dass Angreifer auf Salesforce-Daten zugegriffen und 104 Cloudflare-API-Token erlangt hatten, obwohl bei diesen Token keine verdächtigen Aktivitäten festgestellt wurden. Unterdessen durchsuchten die Angreifer die erlangten Daten aktiv nach wertvollen Zugangsmöglichkeiten – etwa AWS-Schlüsseln, VPN-Zugangsdaten und Snowflake-Token.
Sicherheitsriesen stolperten über genau das Vertrauen, auf dem ihre Integrationen beruhen. Sie schützen Millionen, doch ein geduldiger Eindringling nutzte den Zugang eines Anbieters, um einfach hineinzuspazieren.
Die Notfallreaktion, die alles veränderte
Als das Ausmaß klar wurde, ging die Abschaltung schnell vonstatten. Salesloft entzog am 20. Aug. sämtliche Zugriffstoken für die Verbindung von Drift mit Salesforce. Salesforce deaktivierte am 28. Aug. alle Salesloft-Integrationen. Salesloft nahm Drift am 2. Sept. vollständig offline.
Salesloft hat Zugangsdaten ausgetauscht und Segmentierungskontrollen zwischen Salesloft und Drift hinzugefügt. Außerdem empfiehlt das Unternehmen, dass alle über einen API-Schlüssel in Drift integrierten Drittanbieter-Apps ihre Schlüssel widerrufen und neu ausstellen. Salesforce setzte die Salesloft-Integration am 28. Aug. vorübergehend aus und stellte sie am 7. Sept. nach zusätzlichen Sicherheitsmaßnahmen und der Behebung der Probleme wieder her.
Dieser Angriff erinnert daran, dass eine einzige kompromittierte Integration sich schnell nach außen ausbreiten kann … Die Monate zwischen dem ersten Einbruch und seiner Entdeckung zeigen, wie schwer sich herkömmliche Überwachung gegen langsam und methodisch vorgehende Akteure tut, die langfristig planen.
Das Anbieterrisiko muss neu gedacht werden, statt es nur auf einer Checkliste abzuhaken. Gehen Sie davon aus, dass ein vertrauenswürdiger Partner bereits kompromittiert sein könnte, unbemerkt Zugänge aufbaut und auf den richtigen Moment für die Ausweitung wartet. Meine Einschätzung: Immer mehr Teams werden OAuth-Token und Verbindungen zwischen Apps wie Kronjuwelen behandeln, und späte Entdeckungen wie diese werden diesen Wandel von der Theorie zur Gewohnheit vorantreiben.

