logo

ShinyHunters claims ongoing Salesforce Aura data theft attacks

ID: 91b3853d-d50c-5cdc-ae90-50ef0748813e

STIX ID: report--91b3853d-d50c-5cdc-ae90-50ef0748813e

Feed Name: Bleeping Computer

Threat Score
75/100

Date Published: 2026-03-09

Date Updated: 2026-04-20

Author: Bill Toulas

...
...

Salesforce warns that attackers are scanning and exploiting misconfigured Experience Cloud (Aura) guest-user settings—via the /s/sfsites/aura endpoint and modified AuraInspector—to directly query and steal CRM data. The ShinyHunters group claims responsibility for mass compromises of hundreds of organizations, describes techniques to bypass GraphQL record limits, and shares custom user-agents; Salesforce emphasizes this stems from customer configuration issues and provides immediate mitigation steps (audit guest permissions, disable API access for guest profiles, enforce least privilege).

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.