Ngày 5 tháng 8 năm 2025, Google cập nhật một bài phân tích của nhóm tình báo mối đe doạ và xác nhận chuyện của chính mình. Một hệ thống Salesforce nội bộ của hãng bị truy cập trái phép hồi tháng 6 cùng năm. Hệ thống đó lưu thông tin liên hệ và ghi chú về các doanh nghiệp vừa và nhỏ.
Google mô tả phần dữ liệu bị lấy đi là thông tin doanh nghiệp cơ bản, phần lớn vốn đã công khai: tên công ty và chi tiết liên hệ. Hãng cho biết kẻ tấn công chỉ có một khoảng thời gian ngắn trước khi đường truy cập bị cắt. Ngày 8 tháng 8, Google báo đã gửi xong thư thông báo cho các bên bị ảnh hưởng.
Không phá khoá, chỉ gọi điện
Nhóm gây ra vụ này được Google đặt mã UNC6040. Cách làm chẳng có gì tinh vi về kỹ thuật. Chúng gọi điện cho nhân viên, đóng vai bộ phận hỗ trợ nội bộ, rồi dẫn người nghe máy vào trang cấp quyền ứng dụng của Salesforce.
Thứ được cấp quyền là một bản sửa của Data Loader, công cụ nhập xuất dữ liệu hàng loạt do chính Salesforce phát hành. Bản sửa mang tên và nhãn hiệu khác bản thật, không được Salesforce chứng thực. Người nhân viên bấm đồng ý, và cửa mở từ bên trong.
Phần đòi tiền diễn ra sau, đôi khi vài tháng sau lần lấy dữ liệu, do một nhóm khác Google đánh mã UNC6240. Chúng gọi điện hoặc gửi thư cho nhân viên công ty nạn nhân, đòi trả bằng bitcoin trong 72 giờ.
Báo cáo M-Trends 2026 của Google xếp lừa đảo qua giọng nói có tương tác cao vào nhóm đường xâm nhập ban đầu phổ biến thứ hai. Nhóm đó chiếm 11% số vụ. Đứng đầu vẫn là khai thác lỗ hổng phần mềm với 32%. Lừa đảo qua thư chỉ còn 6%.
Cùng một kho dữ liệu, nhiều nạn nhân
Vụ của Google không đứng riêng. Tháng 8 năm 2025, một chiến dịch khác nhắm vào mã truy cập của công cụ Salesloft Drift, thứ nhiều công ty nối vào Salesforce của mình. Google ghi nhận đợt lấy dữ liệu kéo dài từ ngày 8 tới 18 tháng 8, các mã truy cập bị thu hồi ngày 20. Mục đích chính, theo đánh giá của nhóm phân tích, là gom thông tin đăng nhập.
Đầu tháng 10 năm 2025, nhóm tấn công dựng một trang công khai để gây sức ép. Trang liệt kê 39 công ty kèm hạn chót ngày 10 tháng 10 để liên hệ thương lượng. Danh sách có Toyota, FedEx, UPS, Marriott, Qantas, Vietnam Airlines. Một mục riêng nhắm thẳng vào Salesforce, đòi hãng trả tiền để không phát tán khối dữ liệu gom từ nhiều khách hàng.
Trang đó về sau bị Cục Điều tra Liên bang Mỹ thu giữ tên miền, và nhà chức trách Pháp bắt bốn người bị cho là quản trị viên. Hoạt động vẫn tiếp diễn. Tháng 4 năm 2026, nhà xuất bản giáo dục McGraw Hill xác nhận bị truy cập trái phép vào một phần dữ liệu trên nền tảng Salesforce. Hơn 100 GB dữ liệu sau đó bị phát tán, chứa 13,5 triệu địa chỉ thư khác nhau.
Danh bạ khách hàng là kho dễ quên nhất
Phản ứng thường gặp khi nghe chỉ lộ thông tin liên hệ là thở phào. Nhưng chính loại dữ liệu đó là nguyên liệu tốt nhất cho vòng tấn công kế tiếp. Kẻ tấn công có tên người, tên công ty, vai trò, và bối cảnh quan hệ làm ăn.
Một lá thư giả danh nhà cung cấp, gửi đúng người phụ trách, nhắc đúng tên công ty và đúng loại dịch vụ đang dùng. Lá thư đó khó nghi hơn nhiều so với thư rác đại trà.
Chỗ đáng soi lại không phải Salesforce mà là hệ thống quản lý khách hàng của chính công ty mình. Nhân viên kinh doanh nào cũng xuất được toàn bộ danh sách hay không. Tài khoản của người đã nghỉ việc còn hoạt động hay không. Có nhật ký ghi lại ai đã tải gì hay không.
Ứng dụng bên thứ ba nối vào cũng vậy. Mỗi lần cấp quyền cho một công cụ tiện lợi là thêm một cánh cửa mà bộ phận kỹ thuật không quản. Rà lại danh sách ứng dụng đã cấp quyền là việc nửa buổi, và phần lớn công ty chưa từng làm.
Vụ này nhắc một điều dễ quên. Tường lửa và phần mềm bảo vệ không chặn được một cuộc gọi lịch sự. Còn danh bạ khách hàng, thứ tưởng vô hại nhất trong kho dữ liệu, lại là thứ giúp lá thư lừa đảo tiếp theo trở nên đáng tin.
