Cuando solo un token OAuth abre la puerta a un ecosistema SaaS entero, la seguridad cambia de un problema ubicado en una amenaza sistémica. Detrás de la fuerza de deriva de CyberAt Attack de agosto pasado oculta una advertencia: las integraciones de SAA se han convertido en el vínculo débil en las empresas conectadas.
Una pesadilla para la seguridad de los SaaS recientemente hizo funcionarios de TI en todo el mundo. Según el Grupo de Inteligencia de Amenazos de Google, los atacantes han explotado los tokens de OAuth legítimos de la integración de Salesforce de SalesLoft Drift Chatbot para exfiltrar discretamente los datos de los clientes de la famosa plataforma CRM.
Este ataque sofisticado revela una ceguera crítica de la cual la mayoría de los equipos de seguridad ignoran la existencia.
Cuando las integraciones de SAA se convierten en vectores de ataque
Entre el 8 y el 18 de agosto de 2025, el atacante llamó a UNC6395 por Google se dirigió a la conexión OAuth entre Drift y Salesforce, una integración en la que miles de equipos de ventas confían diariamente para sincronizar sus conversaciones de marketing y sus datos principales.
El atacante ha entendido un hecho esencial de las empresas modernas: muchos componentes funcionan en integraciones SaaS, no solo de aplicaciones individuales.
OAUTHTOPS actúa como claves digitales entre aplicaciones SaaS. Una vez comprometidos, ofrecen acceso continuo sin activar alertas convencionales de autenticación de usuarios.
El problema de este ataque residía en el uso de herramientas legítimas. Sin esquema de conexión inusual, sin descarga de archivos sospechosos, solo las llamadas de API normales que usan tokens de integración válidos.
SalesLoft y Salesforce ahora han revocado todo el acceso activo y la actualización de tokens con la aplicación Drift, y Salesforce retiró la aplicación Drift Aprxchange mientras esperaba los resultados de la encuesta.
El riesgo oculto de la integración SaaS SaaS
Las herramientas de seguridad SaaS clásicas se destacan en el monitoreo de los esquemas de acceso de los usuarios, o en la detección de ubicaciones de conexión inusuales. Sin embargo, a menudo se pierden la tendencia del momento, en la que los datos críticos para la empresa circulan constantemente entre las aplicaciones SaaS.
Imagine una configuración clásica del equipo comercial: la deriva se comunica con Salesforce. Salesforce luego se conecta a HubSpot, este último encaja en Slack, lo que a su vez se sincroniza con Google Workspace. Cada conexión de esta cadena generalmente usa tokens OAuth que autorizan una aplicación para actuar en nombre de otra.
Estos puntos de integración crean una posible vulnerabilidad : Un token de compromiso único puede dar acceso más allá de su alcance inicial. Por lo tanto, un atacante que compromete la integración de la automatización de marketing podría acceder repentinamente a los archivos de los clientes, datos financieros o comunicaciones internas.
La mayoría de las herramientas de seguridad SaaS se centran en las conexiones de usuario-SAA. Por ejemplo, son muy efectivos para detectar el hecho de que un director financiero se conecta desde una ubicación inusual, o cuando alguien intenta descargar un archivo que no debería. Sin embargo, pueden ir completamente a un token de integración comprometido que está comenzando a exportar bases de datos de clientes.
Detección de integración
Aquí es donde el ataque de la Force de Drift se convierte en un caso escolar perfecto para ilustrar cuál debería ser la seguridad moderna de SaaS.
Monitoreo de integración de tiempo real : Al mapear y monitorear las conexiones SaaS SaaS, gracias a la integración de API para identificar todas las aplicaciones, servicios y tokens, e informar los volúmenes de exportación de datos inusuales, incluso si la apelación se llaman a sí mismos legítimas.
Análisis de comportamiento de tokens Oauth : Establezca referencias para el comportamiento habitual de cada integración, luego tome medidas en forma de alertas o contención automatizada cuando el comportamiento se desvía de estas referencias.
Visibilidad de los movimientos de datos : Siga los movimientos de datos importantes para una mejor visibilidad y detecte rápidamente intentos de exfiltración.
Más allá de la detección: una estrategia completa de seguridad SaaS
El incidente de Drift-Salesforce ilustra la necesidad de que las empresas repensen su enfoque de seguridad SaaS. Asegurar aplicaciones individuales no es suficiente; Necesita visibilidad y control sobre todo el ecosistema SaaS.
Soluciones de seguridad como Check Point SASE, aborda tres áreas esenciales:
Exploración completa : Detecta automáticamente todas las aplicaciones SaaS, Shadow IT y los puntos de integración de la Compañía. Antes de asegurar el entorno SaaS, es importante conocer bien su contenido.
Evaluación de riesgos de seguridad vinculada a la integración: No todas las conexiones SAA presentan el mismo riesgo. Es importante que la solución priorice las amenazas de acuerdo con la sensibilidad de los datos, el alcance del acceso y el comportamiento. Su integración Salesforce-Finance se monitorea de manera diferente a su conexión Slack-Agenda.
Automatización de cumplimiento : Enfrentados con las regulaciones sobre la confidencialidad de los datos, como el GDPR, que requieren que las organizaciones sigan los flujos de datos, Check Point SaaS Security ofrece gestión automatizada de cumplimiento. Esto incluye características de gestión de la postura de seguridad SaaS (SSPM) que evalúa permanentemente las configuraciones SaaS en comparación con las buenas prácticas de seguridad y los ejecutivos de cumplimiento.
Las organizaciones que deseen evitar tales incidentes deben comenzar a considerar la seguridad SaaS como un desafío para el ecosistema, no como un simple problema de aplicación por aplicación.
Con la adopción acelerada del SaaS y la creciente complejidad de la integración, este tipo de ataque se volverá más frecuente.
____________________________
Par Adrien Merveilleexperto en ciberseguridad en Punto de control
Leer también:
«La fatiga de SOC es una realidad … La ciberseguridad también es un problema humano».
6 enseñanzas clave sobre seguridad en la nube
Más allá de la nube, cómo la computación de borde libera todo el potencial del IoT
Consolidar las defensas en la nube: ¿qué estrategias esenciales para una protección óptima?
[

