Google-Salesforce-Hack: Sind deine CRM-Kundendaten noch sicher?
Im Juni 2025 wurde ein internes Salesforce-CRM-System von Google gehackt. Besonders kritisch: Dieses System wird gezielt für die Verwaltung von Kunden- und Kontaktdaten kleiner und mittlerer Unternehmen genutzt und enthält damit Informationen, die für viele Firmen besonders sensibel sind. Die Angreifer:innen, bekannt als ShinyHunters (UNC6040), verschafften sich Zugriff auf Kontaktinformationen und Vertriebsnotizen.
Obwohl die gestohlenen Informationen als grundlegend und größtenteils öffentlich zugänglich gelten, bergen sie dennoch hohes Missbrauchspotenzial. Dieser Angriff ist Teil einer größeren, laufenden Kampagne gegen Salesforce-Datenbanken. Neben Google waren auch Unternehmen wie Adidas, Qantas, Cisco, Allianz Life, Pandora und mehrere LVMH-Marken betroffen. Der Schwerpunkt liegt klar auf dem Ausnutzen menschlicher Schwächen und nicht auf technischen Sicherheitslücken der Salesforce-Plattform.
Google reagierte schnell und konnte den unbefugten Zugriff innerhalb kurzer Zeit stoppen. Dennoch warnt das Unternehmen vor möglichen Folgerisiken, vor allem im Hinblick auf Erpressungstaktiken.
Angriffsmethode – So wurden Google-Daten gestohlen
Social-Engineering durch Vishing
Die Hacker:innen nutzten Voice-Phishing, riefen Mitarbeitende an und gaben sich als interne IT-Support-Teams aus. Ziel war es, Mitarbeitende dazu zu bringen, eine manipulierte Version des Salesforce Data Loader zu autorisieren , oft getarnt als scheinbar legitime App mit Namen wie „My Ticket Portal“.
Technische Ausführung
Die Angriffe liefen über sogenannte Connected Apps mit OAuth-Integration. Teilweise kamen speziell entwickelte Python-Skripte zum Einsatz, um Uploads und Downloads gezielt zu automatisieren und Sicherheitskontrollen zu umgehen.
Die Operation war auf mehrere Cluster verteilt: UNC6040 übernahm die initiale Kompromittierung, während UNC6240 für mögliche Erpressungs- und Veröffentlichungsmaßnahmen zuständig sein könnte.
Extortion-Risiko über Data Leak Sites
Google geht davon aus, dass ShinyHunters eine Veröffentlichung der Daten auf einer Data Leak Site vorbereitet. Diese Plattformen dienen dazu, gestohlene Daten öffentlich zu machen und Unternehmen unter Druck zu setzen, Lösegeld zu zahlen. Selbst scheinbar harmlose Basisdaten können so zum Hebel für gezielte Folgeangriffe werden.
Wer ist ShinyHunters und welche anderen Ziele traf es?
ShinyHunters ist seit Jahren in der Cybercrime-Szene aktiv und bekannt für Angriffe auf große Marken und deren Cloud-Datenbanken. Betroffene Unternehmen reichen von Ticketmaster über Santander bis zu Luxusmarken wie Dior und Louis Vuitton.
Ihre Stärke liegt in der Kombination aus Social Engineering, ausgefeilten Täuschungsmanövern und dem gezielten Ausnutzen der Cloud-Konnektivität von Tools wie Salesforce. Technische Schwachstellen der Plattform werden dabei meist umgangen , der Fokus liegt auf dem Menschen als Einfallstor.
Risiken für Unternehmen , Was bedeutet das für Dich?
- Phishing-Welle: Gestohlene Basisdaten reichen oft aus, um täuschend echte Phishing-Mails oder Anrufe zu gestalten
- Reputationsschaden: Veröffentlichte oder falsch kontextualisierte Daten können das Vertrauen von Kund:innen und Partner:innen nachhaltig beschädigen
- Compliance-Risiken: Lücken in der Zugriffskontrolle können trotz fehlender sensibler Daten zu Bußgeldern führen, etwa bei Verstößen gegen DSGVO-Anforderungen
- Finanzielle Verluste: Angriffe dieser Art können Folgekosten in Millionenhöhe verursachen, von Incident-Response bis Kundenkommunikation
Sofortmaßnahmen , Was kannst Du jetzt tun?
Praxisbeispiel – Pandora
Auch Pandora, ein globaler Schmuckhändler, war von dieser Angriffswelle betroffen. Gestohlen wurden Namen und E-Mail-Adressen von Kund:innen, Passwörter oder Zahlungsinformationen blieben unberührt. Pandora warnte jedoch vor möglichen Phishing-Versuchen und rief zur Vorsicht bei unerwarteten Nachrichten auf.
Ermittlungen und Strafverfolgung
Die Angriffe blieben nicht ohne Reaktion: Bereits im Juni 2025 wurden vier mutmaßliche Mitglieder von ShinyHunters in Frankreich festgenommen. Ermittlungsbehörden aus mehreren Ländern arbeiten zusammen, um die Infrastruktur der Gruppen zu zerschlagen.
Trotz dieser Erfolge zeigen sich die Gruppen hochgradig anpassungsfähig , einzelne Zellen operieren unabhängig weiter und passen ihre Methoden laufend an.
Fazit – und wie heyData hier ins Spiel kommt
Der Salesforce-Hack bei Google zeigt deutlich: Selbst Konzerne mit riesigen IT-Budgets können Opfer von Social Engineering werden. Technische Absicherung ist nur die halbe Miete, der Mensch bleibt das schwächste Glied.
Genau hier kann heyData helfen:
- Sofort-Check Deiner Compliance-Landschaft mit digitalem Audit
- DSGVO-konforme Prozesse und Dokumentation in einer All-in-One-Plattform
- Schulungen zu Compliance und Datenschutz
- Externe Datenschutzbeauftragte und Compliance-Beratung
Mit heyData erhältst Du nicht nur Tools, sondern auch Expertenwissen, das Deine Organisation resilient gegen Angriffe wie diesen macht.
FAQ
Wurden bei Google sensible Daten wie Passwörter gestohlen?
Wurden bei Google sensible Daten wie Passwörter gestohlen?
Nein. Gestohlen wurden nur Basisinformationen wie Firmennamen, Telefonnummern, E-Mail-Adressen und Notizen.
Warum Salesforce?
Warum Salesforce?
Salesforce ist eine zentrale Plattform für Kundendaten und global erreichbar. Angreifer setzen deshalb auf Social Engineering, um den menschlichen Faktor auszunutzen.
Was ist eine Data Leak Site?
Was ist eine Data Leak Site?
Eine Website, auf der gestohlene Daten veröffentlicht werden, meist um Unternehmen unter Druck zu setzen und Lösegeld zu erpressen.
Wie schnell muss ich reagieren?
Wie schnell muss ich reagieren?
Sofort. Schon wenige Stunden Verzögerung können das Risiko massiv erhöhen , von weiterer Data Exfiltration bis hin zu öffentlicher Veröffentlichung.







