ShinyHunters es un infame grupo de ciberdelincuentes que ha reaparecido con un nuevo manual de ataques centrados en SaaS. Conocido por monetizar datos robados en foros subterráneos desde 2020, ShinyHunters solía vulnerar empresas robando credenciales y bases de datos. Recientemente, sin embargo, ha cambiado de táctica hacia una ingeniería social agresiva, imitando la metodología del grupo Scattered Spider. En lugar de explotar vulnerabilidades de software, ahora explota la confianza humana, atacando el punto débil de las plataformas SaaS de terceros mediante suplantación y phishing.
A mediados de 2025, una oleada de brechas afectó a empresas como Google, Workday, Pandora, Cisco, Chanel y otras, todas unidas por un hilo común: los atacantes utilizaron el acceso a Salesforce CRM o sistemas cloud similares. A continuación, analizamos qué sucedió en las brechas de Google y Workday, examinamos las técnicas empleadas por ShinyHunters y demostramos cómo un enfoque de seguridad SaaS dinámico podría haber prevenido cada técnica.
¿Qué pasó en las brechas de Google y Workday?
En junio de 2025, Google reveló que atacantes accedieron a una de sus bases de datos cloud de Salesforce, comprometiendo información de contacto de sus clientes. Casi al mismo tiempo, otras marcas globales, desde aerolíneas hasta minoristas de lujo, divulgaron incidentes similares de acceso no autorizado a datos almacenados en sus instancias de Salesforce. En agosto, Workday confirmó que también fue víctima de un ataque de ingeniería social a una plataforma CRM de terceros. El 6 de agosto, Workday descubrió que cibercriminales habían accedido a una base de datos de soporte al cliente que contenía información de contacto comercial (nombres, correos electrónicos, teléfonos). Afortunadamente, no se tocaron datos sensibles de recursos humanos ni sistemas internos.
La investigación de Workday reveló que la intrusión provino de un engaño: los atacantes se hicieron pasar por personal interno de RR.HH. por teléfono y convencieron a un empleado para que les concediera acceso. Esto coincide con el patrón identificado por el equipo de seguridad de Google: los culpables, vinculados a ShinyHunters, utilizaron vishing (phishing por voz) y acceso OAuth fraudulento para infiltrarse en entornos Salesforce. ShinyHunters no hackeó la infraestructura de Salesforce directamente; engañaron a personas para que les permitieran entrar, una estrategia que provocó múltiples brechas de alto perfil.
Técnica 1: Vishing y suplantación de identidad
El arma principal de ShinyHunters es el vishing. Llamando a empleados y haciéndose pasar por soporte técnico, explotan la confianza humana para obtener credenciales o persuadir a los usuarios a realizar acciones riesgosas. En el caso de Google, los atacantes convencieron a un servicio de asistencia de TI para que restableciera una contraseña de Salesforce, saltando los controles de seguridad normales. En otros casos, han llamado en frío a empleados de varias empresas, usando encanto o urgencia para que alguien baje el puente levadizo. ShinyHunters incluso ha presumido de usar voces generadas por IA para ocultar su identidad, dificultando el rastreo. Este enfoque se aprovecha del eslabón más débil, las personas, y es efectivo: no se necesita malware, ni exploits de día cero, solo mentiras convincentes, persistencia y algo de investigación previa sobre a quién atacar.
Cómo ayuda la detección y respuesta de amenazas de identidad
Si bien ninguna tecnología puede eliminar la credulidad humana, una plataforma de seguridad centrada en la identidad como Reco añade capas de defensa incluso cuando un empleado es engañado. Las capacidades de detección y respuesta de amenazas de identidad (ITDR) de Reco monitorean actividades anómalas de identidad, como un restablecimiento de contraseña inesperado, un cambio repentino de rol o un nuevo dispositivo que inicia sesión en Salesforce tras una llamada sospechosa. Este monitoreo contextual significa que, incluso si un atacante engaña a alguien para que restablezca una credencial, Reco detectaría la acción fuera de política o el inicio de sesión casi de inmediato, marcándolo como de alto riesgo. Los equipos de seguridad recibirían alertas instantáneas sobre un posible compromiso de cuenta, permitiéndoles intervenir antes de que el atacante pueda continuar.
Técnica 2: Instalación de aplicación OAuth maliciosa
Tras engañar a un empleado, ShinyHunters pasa a la segunda fase: insertar sigilosamente una aplicación OAuth maliciosa en el entorno Salesforce de la víctima. Los cibercriminales suelen distribuir una versión troyanizada de la herramienta de carga de datos de Salesforce, esencialmente una aplicación falsa que el empleado instala o autoriza, creyendo que es legítima. Una vez que el empleado le concede acceso, la aplicación es tratada como una aplicación conectada con permisos de API dentro de la organización Salesforce de la empresa. Este método es astuto: en lugar de robar las credenciales directamente, los atacantes obtienen un token OAuth (o sesión de aplicación conectada) que les da acceso directo y continuo a los datos de Salesforce sin levantar alarmas inmediatas. La víctima podría descargar lo que cree que es una integración oficial de Salesforce o una herramienta de soporte (el cargador de datos falso), iniciar sesión y autorizar sin saberlo la aplicación de los atacantes para leer datos. Con ese punto de apoyo, los criminales pueden usar las API de Salesforce para consultar y descargar grandes cantidades de datos, que es exactamente lo que hicieron.
Cómo ayuda el descubrimiento de aplicaciones SaaS a SaaS
La clave para detener esta fase es un control estricto del acceso de aplicaciones de terceros. La plataforma de Reco está diseñada para dar a los equipos de seguridad una vista completa del entorno Salesforce, incluyendo qué integraciones y aplicaciones conectadas están presentes, quién las autorizó y a qué datos pueden acceder. Reco identifica aplicaciones o socios externos con acceso y marca aquellos sospechosos o no aprobados. Esto significa que en el momento en que un empleado intenta autorizar una nueva aplicación conectada, los controles de gobierno de Reco podrían requerir aprobación del administrador o al menos alertar al equipo de seguridad. Este tipo de gobierno de aplicaciones SaaS probablemente habría detenido a ShinyHunters: la aplicación falsa nunca habría podido conectarse, o habría sido detectada antes de extraer datos.
Incluso si la aplicación maliciosa lograra afianzarse, el ITDR de Reco detectaría rápidamente la actividad anómala de datos. Un cargador de datos de Salesforce (real o falso) descargando miles de registros de contacto no es algo cotidiano para la mayoría de usuarios. Los análisis de Reco vigilan exactamente esas anomalías: exportaciones masivas, patrones de consulta inusuales o acceso a datos en horarios extraños, y dispararían alertas inmediatas ante un posible intento de exfiltración. Con tal alerta, los defensores podrían revocar el token de acceso de la aplicación maliciosa y bloquear la cuenta, cortando el robo de datos a medio camino. Esta respuesta rápida es importante: ShinyHunters logró permanecer dentro de los datos de Salesforce de Google solo por un breve período antes de que se cortara el acceso, lo que ilustra cómo una detección rápida puede limitar el daño.
La gestión de postura de Reco también habría mostrado las malas configuraciones que ShinyHunters explotó. Una razón del éxito de estos ataques es que muchas organizaciones Salesforce permitían a los usuarios finales autorizar nuevas aplicaciones conectadas por defecto. Una plataforma como Reco ayuda a aplicar el principio de menor privilegio y una buena higiene de configuración, por ejemplo, asegurando que solo los administradores puedan añadir integraciones y que los tokens OAuth tengan solo los alcances mínimos necesarios.
Próximos pasos con Reco
La campaña de ShinyHunters contra clientes de Salesforce revela una dura verdad: los datos SaaS de una organización son tan seguros como las personas e integraciones que pueden acceder a ellos. Cuando los actores de amenazas explotan la confianza humana mediante llamadas de vishing convincentes, sitios de phishing y aplicaciones fraudulentas, incluso los mejores controles de seguridad primarios pueden ser eludidos. Aquí es donde una solución de seguridad SaaS dinámica y consciente del contexto se vuelve indispensable. La plataforma de Reco está diseñada específicamente para cerrar estas brechas con su grafo de conocimiento impulsado por IA y su enfoque multifacético (descubrimiento, gestión de postura, gobierno de identidad y detección de amenazas). Muestra constantemente conexiones SaaS a SaaS y aplicaciones sombra que los cibercriminales podrían malutilizar, y aplica gestión de acceso e identidad para garantizar que los usuarios solo tengan acceso a lo que realmente necesitan. Solicite una demo o comience una prueba gratuita en reco.ai hoy.