← 事故DB

gainsight-oauth-2025 · 公表 2025-11-20

Gainsight連携:古いOAuthトークンを顧客環境へのアクセスに悪用

攻撃者は、古い連携トークンの有効性を調べ、失効されていないものをSalesforce APIへのアクセスに使いました。トークンを最初に取得した経路は特定されていません。

認証情報原因未特定・非公表

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    10月22日にトークンを検証し、11月16〜19日に顧客のSalesforce環境でAPIを呼び出したと報告しています。Gainsight環境への同時期の侵入を示すものではありません。

    [s2]Analyzing the Token Usage
  • 公表で確認

    最も新しいトークンも2023年8月発行でした。調査元は漏えい元を特定できず、失効や更新まで長期間有効な設計を問題として説明しています。

    [s2]Analyzing the Token Origin / At the Root of the Issue

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    全システムの資格情報を更新し、古い鍵を削除しました。連携トークンの頻繁な更新、単回使用の更新トークン、接続元制限、PKCEを導入したと公表しました。

    [s2]Immediate Remediation / OAuth Token Lifecycle Management

当時の回避可能性を考える材料

運用・設定を点検

OAuthの有効期限、更新トークンの再利用制御、旧トークンの失効結果を確認します。漏えい元が不明でも、鍵を長期間使い続けられる範囲は点検できます。

編集上の評価。責任や過失の認定ではありません。 [s2]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

漏えい元と最初の漏えい時期は不明です。古いトークンの再利用を、2025年のGainsight本体への侵入と同一視しません。

情報元

  1. [s1] Gainsight · 一次情報

    Salesforce–Gainsight Connected App Incident ↗

    公開 2025-11-20 · 確認 2026-10-02

  2. [s2] Gainsight · 一次情報

    How We Accelerated a Year of Security Work in Weeks ↗

    公開 2026-01-02 · 確認 2026-10-02