Selon des enquêteurs en cybersécurité, une vaste attaque de la chaîne d’approvisionnement ayant touché plus de 700 entreprises a commencé par une faille apparemment mineure dans GitHub au début de l’année.
Salesloft a d’abord révélé un problème de sécurité dans l’application Drift le 21 août, avant de partager cinq jours plus tard davantage de détails sur l’exploitation malveillante de jetons OAuth. Selon une enquête de Mandiant, qui aide Salesloft, les acteurs malveillants ont commencé à accéder à son environnement GitHub entre mars et juin 2025. Les deux entreprises se sont retrouvées au cœur d’une vaste faille de la chaîne d’approvisionnement révélée fin août, que le Threat Intelligence Group de Google a reliée à UNC6395.
La leçon est brutale : les attaques les plus dangereuses ne sont pas celles qui font la une, mais celles qui restent tapies au grand jour.
L’attaque patiente qui a réécrit les règles de la cybersécurité
Cette faille a été définie par la patience, et non par un malware spectaculaire.
Les hackers ont téléchargé du code depuis plusieurs dépôts GitHub, ajouté des comptes utilisateurs invités et mis en place des workflows malveillants. Mandiant a confirmé des mois de reconnaissance au sein des environnements de Salesloft et de Drift, une lente préparation qui allait porter ses fruits plus tard.
Puis l’escalade. Après avoir compromis l’environnement AWS de Drift, les intrus ont dérobé des jetons OAuth, de véritables clés maîtresses utilisées pour des intégrations comme Salesforce et Google Workspace. L’acteur malveillant, suivi sous le nom d’UNC6395, a accédé au compte GitHub de Salesloft de mars à juin 2025 et, pendant cette période, a téléchargé du contenu provenant de plusieurs dépôts, ajouté un utilisateur invité et mis en place des workflows.
Réfléchissez à ce rythme. Tandis que les entreprises traquaient les rançongiciels capables de faire la une, ces attaquants posaient les fondations, pièce par pièce. Sans se presser. Avec une préparation minutieuse, comme si quelqu’un cachait des clés de rechange sous le paillasson en attendant la bonne nuit.
Comment les géants de la sécurité ont été victimes de leur propre confiance
L’ampleur compte ici, tout comme l’identité des victimes. Vingt-deux entreprises ont confirmé avoir été touchées par la faille de la chaîne d’approvisionnement, mais plus de 700 organisations ont été touchées, notamment Cloudflare, Zscaler, Palo Alto Networks et PagerDuty.
Une fois les jetons volés en leur possession, les attaquants ont agi méthodiquement. Ils ont interrogé systématiquement les environnements Salesforce entre le 8 et le 18 août, compté les enregistrements, cartographié les structures d’objets, puis extrait des exportations en masse. Les données dérobées comprenaient des coordonnées de clients, le contenu de dossiers d’assistance, des fiches de comptes et, potentiellement, des secrets intégrés tels que des clés d’API ou des identifiants cloud.
Cloudflare a révélé que les attaquants avaient accédé aux données Salesforce et obtenu 104 jetons d’API Cloudflare, même si aucune activité suspecte n’a été détectée sur ces jetons. Parallèlement, les attaquants ont activement analysé les données récupérées à la recherche d’accès à forte valeur, notamment des clés AWS, des identifiants VPN et des jetons Snowflake.
Les géants de la sécurité ont trébuché sur la confiance même qui alimente leurs intégrations. Ils protègent des millions de personnes, mais un intrus patient a utilisé l’accès d’un fournisseur pour entrer directement.
La réponse d’urgence qui a tout changé
Lorsque l’ampleur de l’incident est devenue évidente, les coupures se sont enchaînées rapidement. Salesloft a révoqué tous les jetons d’accès de Drift à Salesforce le 20 août. Salesforce a désactivé toutes les intégrations de Salesloft le 28 août. Salesloft a complètement mis Drift hors ligne le 2 septembre.
Salesloft a renouvelé les identifiants et ajouté des contrôles de segmentation entre Salesloft et Drift. L’entreprise recommande également à toutes les applications tierces intégrées à Drift via une clé d’API de révoquer et de renouveler leurs clés. Salesforce a temporairement suspendu l’intégration de Salesloft le 28 août, puis l’a rétablie le 7 septembre après la mise en place de mesures de sécurité et de remédiations supplémentaires.
Cette faille rappelle qu’une seule intégration compromise peut rapidement produire des répercussions en cascade. Les mois écoulés entre la compromission initiale et sa découverte montrent les limites de la surveillance traditionnelle face à des opérateurs lents et méthodiques, qui jouent le long terme.
Il faut repenser le risque fournisseur, plutôt que se contenter de cocher une case. Partons du principe qu’un partenaire de confiance pourrait déjà être compromis, en établissant discrètement des points d’ancrage et en attendant de passer à l’échelle. À mon avis, davantage d’équipes commenceront à traiter les jetons OAuth et les connexions d’application à application comme des joyaux de la couronne, et les découvertes tardives comme celle-ci feront passer cette évolution de la théorie à l’habitude.

