Cybergroep ShinyHunters steelt klantdata uit Salesforce-omgevingen zonder malware te installeren. De aanvallers misbruiken geldige logins en API’s om grote datasets stil weg te halen. Het gaat om internationale bedrijven, met risico’s voor Nederlandse en Europese klanten. De aanpak is actueel en raakt direct aan AVG-regels en nieuwe Europese eisen rond AI en data.
Criminelen misbruiken Salesforce-accounts
ShinyHunters richt zich op Salesforce, het populaire klantrelatieplatform. In plaats van laptops te besmetten, loggen zij in met echte accounts. Daarna gebruiken zij standaardfuncties om data te exporteren. Zo blijven ze vaak onopgemerkt door endpoint-beveiliging.
Het doel is waardevolle CRM-data: contactpersonen, leads, accounts en cases. In Sales Cloud en Service Cloud staan vaak e-mails, telefoonnummers en notities. Ook marketinglijsten en supportgeschiedenis zijn interessant. Die informatie levert geld op in de cybercriminaliteit.
Deze methode werkt omdat SaaS-diensten via internet bereikbaar zijn. Wie geldige sessies of tokens heeft, kan veel doen. Zonder goede instellingen en logging ziet een organisatie het te laat. De aanval laat weinig sporen achter op apparaten van medewerkers.
Toegang via phish en tokens
De eerste stap is bijna altijd social engineering, zoals sms-phishing of nepmeldingen voor inloggen. Zo verzamelen aanvallers wachtwoorden of dwingen zij een MFA-bevestiging af. Daarna maken ze een eigen verbinding met Salesforce. Vaak via een zogenoemde connected app met OAuth, een veelgebruikt inlogsysteem voor toepassingen.
Een OAuth-token is een digitale sleutel die toegang geeft zonder elke keer een wachtwoord. Met een refresh token kan een aanvaller de toegang lang verlengen. Dat werkt ook buiten kantoor en zonder VPN. Zo ontstaat stille, continue toegang tot gevoelige data.
ShinyHunters staat al langer bekend om het te koop aanbieden van grote datasets. Door nu direct in te loggen op SaaS, slaan zij traditionele beveiliging over. De combinatie van phishing, gestolen sessies en zwakke instellingen maakt dat mogelijk. Het is een patroon dat bij meer clouddiensten zichtbaar is.
OAuth-tokens zijn digitale sleutels. Met een gestolen of te ruim verleend token kan een aanvaller legaal lijkende acties uitvoeren in een cloudapplicatie.
Exfiltratie via legale API’s
Na binnenkomst gebruiken de aanvallers de officiële Salesforce-API’s. Denk aan de REST- en Bulk API, die juist zijn bedoeld voor grote exports. Met SOQL, de querytaal van Salesforce, stellen ze lijsten samen. Daarna downloaden ze in korte batches om alarmen te vermijden.
Ook rapporten en de Data Loader, een standaardhulpmiddel, kunnen worden misbruikt. Deze tools vragen geen beheerrechten als de gebruiker al leesrechten heeft. Zo blijft de activiteit binnen normale patronen. Alleen goed ingerichte loganalyse valt dit op.
De buit is vaak breed: van Account- en Contact-objecten tot Cases en Opportunities. In Marketing Cloud kunnen segmenten en campagnedata worden gekopieerd. Soms worden nieuwe connected apps aangemaakt om toegang te behouden. Zonder strikte policy’s krijgt zo’n app te ruime rechten.
AVG en meldplicht in EU
CRM-gegevens zijn persoonsgegevens onder de AVG. Bij een datalek geldt de 72-uurstermijn om te melden aan de Autoriteit Persoonsgegevens. Bedrijven moeten ook betrokkenen informeren als er hoog risico is. Dit geldt ook wanneer een leverancier als Salesforce wordt gebruikt: de verwerkingsverantwoordelijke blijft eindverantwoordelijk.
Dataminimalisatie en versleuteling zijn basisvereisten. Controleer welke velden echt nodig zijn en beperk exportrechten. Zet versleuteling en keymanagement aan, bijvoorbeeld met Salesforce Shield. Leg afspraken vast in verwerkersovereenkomsten en bewaarlogs voor audits.
Publieke instellingen en vitale organisaties vallen daarnaast onder NIS2. Die wet eist strengere risicobeheersing en sneller incidentmelden. Voor AI-toepassingen die op CRM-data draaien, vraagt de Europese AI-verordening om duidelijke documentatie en controle. Dat geldt zeker bij hoog-risicogebruik, zoals krediet- of risico-inschatting.
Beperk rechten en log elke export
Beperk API-toegang met IP-allowlists en Login IP Ranges in Salesforce. Stel korte sessieduur en strengere eisen in voor gevoelige acties. Gebruik Connected App Policy’s met minimale OAuth-scopes. Verberg de knop “Exporteren” voor gebruikers die die niet nodig hebben.
Activeer Shield Event Monitoring en Transaction Security Policies. Stel regels in voor Bulk API-downloads en grote rapportexports. Koppel dit aan alerts in SIEM of een SaaS Security Posture Management-oplossing. Controleer wekelijks op nieuwe of gewijzigde connected apps.
Voer periodieke token- en sleutelrotatie uit. Maak het resetten van wachtwoorden gelijk aan het ongeldig maken van refresh tokens. Gebruik Data Mask in testomgevingen zodat echte data daar niet uitlekken. Test incidentrespons op een scenario met API-exfiltratie.
Zet phishing‑bestendige MFA in
Phishing-bestendige MFA, zoals FIDO2-sleutels, voorkomt veel sessiekaping. SMS-codes zijn kwetsbaar voor onderschepping en sim-swaps. Combineer MFA met device checks en risk-based login. Blokkeer oude protocollen en dwing moderne verificatie af via IdP’s zoals Microsoft Entra of Okta.
Train medewerkers op herkenbare signalen van nepaanmeldingen. Laat ICT-helpdesks nooit MFA-codes vragen of resetten zonder strikte controle. Automatiseer het intrekken van toegang bij vertrek of rolwijziging. Houd gast- en partneraccounts kort en controleer ze vaak.
Controleer dagelijks op verdachte inloglocaties en ongebruikelijke tijden. Let op spikes in API-calls of exports vlak na nieuwe aanmeldingen. Zet geo- en tijdrestricties in voor beheeraccounts. Scheid taken zodat één gebruiker niet kan inloggen, app registreren en exporteren tegelijk.
Gevolgen voor Nederland en EU
Veel Nederlandse bedrijven en non-profits gebruiken Salesforce voor fondsenwerving en klantcontact. Een lek raakt dan donateurs, patiënten of leden direct. Reputatieschade en boetes zijn reëel, zeker bij grote marketinglijsten. Ook leveranciers en partners kunnen worden meegetrokken.
Strengere inkoop en due diligence op SaaS is nodig. Vraag bewijs van logging, exportcontroles en incidentrespons. Check dat gegevenslocatie, versleuteling en auditsporen voldoen aan AVG en sectorregels. Leg meetbare beveiligingseisen vast in contracten en servicelevels.
Voor organisaties die AI bouwen op CRM-data geldt extra zorg. Documenteer herkomst, toestemming en bewaartermijnen. Borg dat modellen geen gevoelige velden opnemen of lekken. Zo lopen beveiliging, privacy en de Europese AI-verordening gelijk op met de praktijk.
