💀 ShinyHunters показали: логин стал главным инструментом взлома Последняя волна утечек, приписываемая ShinyHunters — University of Nottingham, DentaQuest (2,6 млн записей), 7-Eleven, Medtronic, Wynn Resorts — не содержит ни одного эксплойта нулевого дня. Вместо этого злоумышленники заходят через легитимный вход: краденые учётные данные из инфостилеров, выманивание OAuth-токенов, vishing и усталость от многофакторной аутентификации, поддельные обращения в техподдержку. По данным SecurityWeek, в атаке на Salesforce Experience Cloud они использовали избыточные гостевые разрешения — проблема конфигурации, а не платформы. Похожим образом кампания против клиентов Snowflake шла через скомпрометированные учётные данные и сторонние интеграции, а не через дыру в самом Snowflake. Механика этих атак стирает грань между легитимной и вредоносной активностью. Сотрудник заходит в Salesforce с украденным токеном из того же браузера и той же геолокации — для SIEM это рядовое событие. Ни один NGFW не остановит горизонтальное перемещение, когда злоумышленник использует уже действующую OAuth-сессию. Именно поэтому ShinyHunters последовательно обходят периметровую защиту. Устойчивость таких атак растёт вместе с экосистемой SaaS-интеграций. Гостевой доступ, сервисные аккаунты, API-ключи, доверенные федерации — каждое такое отношение становится точкой входа не в одну организацию, а в каскад. При этом инвентаризация нечеловеческих идентичностей всё ещё редкая практика. Парадокс: чем плотнее закрыт сетевой периметр, тем выгоднее атакующим просто войти по токену. Обнаружение таких вторжений требует сдвига бюджета от EDR к непрерывному мониторингу аномалий входа, привилегий и активности учётных записей. Без этого мы будем узнавать об атаке только из дамп-сайтов. #ShinyHunters #IdentityThreat #OAuth #MFAfatigue #инфостилеры