„Hloupý“ zaměstnanec vpustil hackery do firemního systému. Nepotřebovali najít slabinu, poprosili ho o přístup
Útočníci se dostali do firemního Salesforce bez jediné technické chyby v softwaru. Stačilo zavolat zaměstnanci a poprosit ho, aby sám otevřel dveře.
Obsah článku
Zní to absurdně, ale přesně takhle fungovala vlna útoků, před kterou Salesforce varoval už v březnu 2025 a kterou podrobně rozebral tým Google Threat Intelligence Group pod označením UNC6040. Hackeři jen zavolali zaměstnanci, představili se jako podpora firemního IT a klidným hlasem ho navedli k tomu, aby na stránce pro správu připojených aplikací schválil škodlivou aplikaci OAuth, anebo aby rovnou předal své přihlašovací údaje a jednorázový MFA kód. Žádný virus, žádný exploit, žádná bezpečnostní díra v platformě. Zaměstnanec nebyl „hloupý“ v tom smyslu, že by ignoroval zjevné varování. Byl prostě obětí promyšleného sociálního inženýrství, které zneužilo jeho důvěru v interní procesy a legitimně vypadající systém, který denně používá.
Telefonát místo malwaru
Kampaň UNC6040 stála na vishingu, tedy telefonickém podvodu. Operátoři se vydávali za IT podporu a během hovoru vytvářeli tlak: tvrdili, že je nutná okamžitá aktualizace vícefaktorového ověření nebo že zaměstnanec musí potvrdit bezpečnostní změnu. Oběť pak otevřela stránku login.salesforce.com/setup/connect a schválila připojenou aplikaci, která jen napodobovala známý nástroj Data Loader, ale vystupovala pod jiným názvem a brandingem.
Jakmile útočník získal OAuth souhlas, nepotřeboval se znovu přihlašovat. Aplikace měla legitimní API přístup k datům v CRM, tedy ke kontaktům, obchodním příležitostem i poznámkám. Nešlo o nápadný ransomware, který zašifruje servery a zobrazí výkupné. Šlo o tichý export dat, který v běžných logech téměř nezanechal stopu.
Že nešlo o okrajovou záležitost, potvrdil i samotný Google. Podle aktualizace GTIG ze srpna 2025 zasáhla kampaň jednu z jeho vlastních korporátních instancí Salesforce. Útočníci získali základní obchodní kontakty pro segment malých a středních firem, převážně veřejně dostupné informace, ale samotný fakt průniku do infrastruktury ukazuje, jak účinná tato metoda je.
Druhá cesta dovnitř: špatně nastavený portál
Vedle vishingu existuje ještě jedna větev stejného problému. V březnu 2026 Salesforce upozornil na zneužívání veřejně přístupných portálů Experience Cloud, které firmy provozují pro zákazníky nebo partnery. Pokud administrátor ponechal výchozí nastavení příliš otevřené (typicky uživatelský profil hosta s přístupem k interním objektům CRM), mohl kdokoli bez přihlášení číst data, která tam být neměla.
Salesforce uvedl, že nejde o zranitelnost platformy, ale o chybnou konfiguraci na straně zákazníka. Jenže výsledek je stejný: data unikla, aniž by útočník musel cokoli „hacknout“ v klasickém smyslu.
Klasické zabezpečení zkrátka nestačí
Standardní bezpečnostní nástroje většinou hlídají přihlášení a podezřelý software na koncových zařízeních. Útok přes OAuth ale vypadá jako běžný provoz: schválená aplikace přistupuje k datům jménem uživatele, který ji sám autorizoval. Microsoft v červnových poznámkách k vydání Defender for Cloud Apps v roce 2026 přímo uvedl, že moderní útoky na Salesforce „často obcházejí MFA i tradiční kontroly“, protože zneužívají legitimní OAuth tokeny, relace (sessions) a API.
Proto Microsoft přidal do svého konektoru pro Salesforce nové detekční schopnosti zaměřené na anomální OAuth aktivitu. Plný efekt ale vyžaduje zapnutý Salesforce Real-Time Event Monitoring; bez něj je viditelnost omezená a detekce opožděná.
Co může firma udělat hned
I bez drahých bezpečnostních licencí má administrátor Salesforce k dispozici konkrétní kroky, které útočníkům cestu výrazně ztíží:
- Přepnout připojené aplikace na režim „Uživatelé schválení administrátorem jsou předem autorizováni“. Běžný uživatel pak nemůže sám schválit novou aplikaci.
- Zkontrolovat přehled OAuth Connected App Usage, ponechat jen důvěryhodné aplikace a neznámé zablokovat.
- Omezit nebo odebrat Data Loader tam, kde ho zaměstnanci nepotřebují.
- Zkontrolovat oprávnění uživatelů, zejména kdo má oprávnění Manage Connected Apps, Modify All Data nebo Approve Uninstalled Connected Apps.
- U portálů Experience Cloud auditovat oprávnění uživatelského profilu hosta a nastavit výchozí sdílení na soukromé.
Od září 2025 navíc Salesforce sám omezuje používání nenainstalovaných připojených aplikací. Aplikaci, kterou administrátor výslovně neschválil, systém automaticky zablokuje.
Pro zaměstnance platí jednoduché pravidlo: pokud vám někdo po telefonu tvrdí, že je z IT, a chce, abyste okamžitě schválili aplikaci, otevřeli stránku pro správu připojených aplikací nebo nadiktovali MFA kód, hovor ukončete a ověřte si požadavek přes interní helpdesk nebo ticketovací systém. Legitimní IT podpora takové údaje po telefonu nevyžaduje.
Český právní rozměr
Pokud při takovém útoku uniknou osobní údaje, česká firma musí jednat rychle. ÚOOÚ vyžaduje ohlášení porušení zabezpečení osobních údajů do 72 hodin od zjištění, pokud incident představuje riziko pro práva a svobody dotčených osob. Při vysokém riziku je nutné informovat i samotné postižené.
Pro poskytovatele regulovaných služeb podle zákona č. 264/2025 Sb. o kybernetické bezpečnosti jsou lhůty ještě přísnější: prvotní hlášení NÚKIB do 24 hodin, doplnění do 72 hodin a závěrečná zpráva do 30 dnů. Běžná neregulovaná firma tuto povinnost vůči NÚKIB automaticky nemá, dobrovolné hlášení je ale možné a v některých případech doporučované.
Celá kampaň ukazuje nepříjemnou pravdu: nejslabším článkem firemního zabezpečení nemusí být software, ale okamžik, kdy důvěřivý člověk řekne „ano“ někomu, kdo se zeptal správným tónem a ve správný čas. A proti tomu neexistuje žádná bezpečnostní záplata, jen dobře nastavená pravidla a školení, která zabrání tomu, aby jediné „ano“ otevřelo cestu do celého systému.