Close Menu
TechurzTechurz
    What's Hot

    Asian AI startups launch Mythos-like models as Anthropic’s export ban drags on

    June 27, 2026

    Corgi, the buzzy Y Combinator-backed insurance tech startup, says it didn’t steal an open source product

    June 26, 2026

    OpenAI poaches Uber India chief to lead its biggest market outside the US

    June 26, 2026
    X (Twitter) Pinterest YouTube LinkedIn WhatsApp
    Tech Pulse
    • Asian AI startups launch Mythos-like models as Anthropic’s export ban drags on
    • Corgi, the buzzy Y Combinator-backed insurance tech startup, says it didn’t steal an open source product
    • OpenAI poaches Uber India chief to lead its biggest market outside the US
    • Early Bird pricing ends tonight for Founder Summit
    • Robotaxis drive miles just to get cleaned and charged; this new startup wants to fix that
    X (Twitter) Pinterest YouTube LinkedIn WhatsApp
    TechurzTechurz
    • Home
    • Tech Pulse
    • Future Tech
    • AI Systems
    • Cyber Reality
    • Disruption Lab
    • Signals
    TechurzTechurz
    Home - Cyber Reality - Datenpanne bei Palo Alto Networks, Zscaler und Cloudflare
    Cyber Reality

    Datenpanne bei Palo Alto Networks, Zscaler und Cloudflare

    TechurzBy TechurzSeptember 4, 2025Updated:May 10, 2026No Comments7 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Datenpanne bei Palo Alto Networks, Zscaler und Cloudflare
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Auch IT-Unternehmen, selbst im Bereich Cyber-Security sind nicht vor erfolgreichen Cyber-Attacken gefeit.

    PeopleImages.com – Yuri A/ Shutterstock.com

    Palo Alto Networks, ZScaler und Cloudflare haben bekannt gegeben, dass sie von einem Cyberangriff ĂŒber Salesloft Drift getroffen wurden. Hierbei handelt es sich um eine Drittanbieteranwendung, die VertriebsablĂ€ufe automatisiert. Sie ist in Salesforce-Datenbanken integriert ist, um Leads und Kontaktinformationen zu verwalten.

    Table of contents
    1 Kontaktdaten bei Palo Alto abgeflossen
    2 In SonderfĂ€llen grĂ¶ĂŸerer Schaden
    3 StÀrkere Kompromittierung möglich
    4 Informationen aber keine Dateien gestohlen
    5 ErlĂ€uterungen und Maßnahmen von Palo Alto
    6 Salesforce grĂŒndlich unter die Lupe nehmen
    7 Cloudflare gesteht Teil-Schuld
    8 SorgfĂ€ltig intern prĂŒfen
    9 Aus API-Fehlern lernen
    10 Alles schon dagewesen
    11 Effektiveres Phishing durch Social-Engineering

    Kontaktdaten bei Palo Alto abgeflossen

    Im Statement von Palo Alto heißt es, dass dieser Angriff die Lieferketten von Hunderten von Unternehmen betroffen hat, darunter auch die eigenen. Der Vorfall beschrĂ€nke sich auf ihre CRM-Plattform. Produkte oder Dienstleistungen des Anbieters sollen nicht in Mitleidenschaft gezogen worden sein.

    „Bei den betroffenen Daten handelt es sich hauptsĂ€chlich um geschĂ€ftliche Kontaktinformationen, interne Verkaufskonten und grundlegende Falldaten im Zusammenhang mit unseren Kunden“, so das IT-Sicherheitsunternehmen.

    In SonderfĂ€llen grĂ¶ĂŸerer Schaden

    Palo Alto meldet jedoch auch, dass einige Endnutzer stĂ€rker betroffen sind als andere. Der Grund hierfĂŒr soll sein, dass diese Firmen sich dazu entschlossen hatten, sensible Daten in unsicheren Notizfeldern innerhalb von Salesforce zu speichern. Bei den meisten dieser abgeflossenen Daten handelt es sich laut dem Unternehmen ebenfalls um geschĂ€ftliche Kontaktinformationen.

    „Bei einer kleinen Anzahl von Kunden, die sensible Informationen wie Anmeldedaten in ihren aktuellen Case Notes angegeben hatten, könnten auch diese Daten kompromittiert worden sein“, erklĂ€rt ein Sprecher von Palo Alto auf Nachfrage in einer E-Mail an unsere US-Schwesterpublikation CSO.

    StÀrkere Kompromittierung möglich

    Flavio Villanustre, SVP und CISO bei LexisNexis Risk Solutions, erlĂ€utert, dass die Angriffe im Fall von Zscaler und Palo Alto besonders problematisch sein können: Da beide Unternehmen Lösungen im SASE-Bereich verkaufen, kann ihre Kompromittierung Folgen fĂŒr Dritte oder sogar Vierte haben.

    Laut dem Experten gelte es zu bedenken, dass beide Unternehmen fĂŒr den sicheren Zugriff ihrer Kunden in den Authentifizierungsprozess eingebunden sind. Allgemein hĂ€ngen VorfĂ€lle, welche Salesforce-Implementierungen betreffen, entweder mit kompromittierten IdentitĂ€ten, gestohlenen Tokens und offenen Endpoints zusammen. Die Angriffe auf Zscaler und Palo Alto könnten ebenfalls in dieses Muster fallen.

    Informationen aber keine Dateien gestohlen

    Zscaler geht mit ihrem Statement in eine Àhnliche Richtung und stellt klar, dass bei der Attacke OAuth-Token gestohlen wurden, die mit Salesloft Drift verbunden sind.

    Das Unternehmen gibt an, welche Art von Informationen möglicherweise abgegriffen wurden:

    • Namen,
    • E-Mail-Adressen,
    • Berufsbezeichnungen,
    • Telefonnummern,
    • regionale oder standortbezogene Details,
    • Zscaler-Produktlizenzen und kommerzielle Informationen sowie
    • Klartextinhalte aus bestimmten SupportfĂ€llen.

    AnhĂ€nge, Dateien oder Bilder sollen nicht betroffen sein, wie Zscaler verkĂŒndet.

    ErlĂ€uterungen und Maßnahmen von Palo Alto

    Palo Altos Unit 42 beschreibt in einem Blogeintrag, wie der Angriff ablief und welche Maßnahmen das Unternehmen jetzt empfiehlt. In dem Text erklĂ€rt das IT-Sicherheitsunternehmen, dass der Angreifer sensible Daten, unter anderem Konto-, Kontakt-, Fall- und Opportunity-DatensĂ€tze, in großem Umfang gestohlen hat.

    Nachdem er die Daten abgezapft hatte, schien der Angreifer sie aktiv nach Anmeldedaten zu durchsuchen, so Palo Alto. Die Experten vermuten, dass er dies tat, um weitere Angriffe zu erleichtern oder seinen Zugriff zu erweitern.

    Das Unternehmen beobachtet zudem, „dass der Angreifer Abfragen gelöscht hat, um Beweise fĂŒr die von ihm ausgefĂŒhrten Aufgaben zu verbergen.“ Hier vermutet Palo Alto, dass es sich um eine Anti-Forensik-Technik handelt.

    Das Unternehmen empfiehlt deshalb dringend, zum einen Anmeldedaten regelmĂ€ĂŸig zu Ă€ndern. Zum anderen sollen „die Anweisungen, um AuthentifizierungsaktivitĂ€ten fĂŒr Drift Integrations zu validieren“ befolgt werden.

    Salesforce grĂŒndlich unter die Lupe nehmen

    ZusĂ€tzlich raten die Experten, die Salesforce-Anmeldehistorie, die PrĂŒfpfade und die API-Zugriffsprotokolle fĂŒr den Zeitraum vom 8. August 2025 bis heute grĂŒndlich zu untersuchen. Insbesondere die Salesforce-EreignisĂŒberwachungsprotokolle, sofern diese aktiviert sind, sollen auf ungewöhnliche AktivitĂ€ten in Zusammenhang mit dem Drift Connection User ĂŒberprĂŒft werden.

     Das IT-Sicherheitsunternehmen rÀt ebenfalls die AuthentifizierungsaktivitÀten der Drift Connected App genauer zu betrachten. Besonderes Augenmerk sollte liegen auf

    • verdĂ€chtigen Anmeldeversuchen,
    • ungewöhnlichen Datenzugriffsmustern,
    • Indikatoren, wie der Python/3.11 aiohttp/3.12.15 User-Agent-String und
    • AktivitĂ€ten von bekannten IP-Adressen von Bedrohungsakteuren.

    Außerdem empfiehlt Palo Alto, UniqueQuery-Ereignisse, die protokollieren, welche Salesforce Object-Query-Language (SOQL)-Abfragen ausgefĂŒhrt werden, zu untersuchen. So soll sich feststellen lassen, welche Salesforce-Objekte, wie Account, Contact, Opportunity und Case, sowie welche Felder innerhalb dieser Objekte der Angreifer abgefragt hat.

    Cloudflare gesteht Teil-Schuld

    Der Blogbeitrag von Cloudflare wiederum unterscheidet sich von den BeitrĂ€gen von Palo Alto und Zscaler, da der Anbieter eine gewisse Verantwortung fĂŒr den Vorfall ĂŒbernimmt. Zwar betont das Unternehmen, dass die Sicherheitsverletzung von einem Drittanbieter ausging, der Anbieter Dienste dieses Drittanbieters jedoch selbst zugelassen hatte.

    „Wir sind fĂŒr die Auswahl der Tools verantwortlich, die wir einsetzen, um unser GeschĂ€ft zu unterstĂŒtzen“, erklĂ€rte Cloudflare und entschuldigte sich bei seinen Kunden.

    Cloudflare schrieb auch, das Daten durchgesickert seien, die niemals hĂ€tten eingegeben werden dĂŒrfen. „Da die Support-Case-Daten von Salesforce den Inhalt von Support-Tickets mit Cloudflare enthalten, sollten alle Informationen, die ein Kunde möglicherweise mit Cloudflare in unserem Support-System geteilt hat – einschließlich Protokollen, Tokens oder Passwörtern – als kompromittiert betrachtet werden.“

    Das Unternehmen empfiehlt deshalb, alle Anmeldedaten, die Kunden ĂŒber diesen Kanal mit Cloudflare geteilt haben, dringend zu Ă€ndern.

    SorgfĂ€ltig intern prĂŒfen

    Tipps, wie betroffene Unternehmen sich jetzt verhalten sollen, geben auch externe Experten:

    Erik Avakian, technischer Berater bei der Info-Tech Research Group und ehemaliger CISO des US-Bundesstaates Pennsylvania, betont die Bedeutung von Zero-Trust-Prinzipien im Umgang mit Drittanbieter-Apps und OAuth-Tokens. Er rĂ€t dazu, ungenutzte Tokens regelmĂ€ĂŸig zu widerrufen und zu aktualisieren sowie deren Ablauf wo möglich zu erzwingen. Drittanbieter mit API-Zugriff sowie SaaS sollten zudem wie externe Netzwerke behandelt werden, so der Experte.

    DarĂŒber hinaus empfiehlt er VertrĂ€ge mit Dritten regelmĂ€ĂŸig zu ĂŒberprĂŒfen, um sicherzustellen, dass sie angemessene Sicherheitsbestimmungen enthalten. Wichtig sind dabei Bereiche wie

    • die Benachrichtigung bei VerstĂ¶ĂŸen,
    • das Recht auf PrĂŒfung,
    • die Datenverarbeitung und
    • die Transparenz von Unterauftragsverarbeitern.

    Letzteres soll Unternehmen dabei helfen, einen Überblick darĂŒber zu haben,  welche Subunternehmer und Unterauftragsverarbeiter Teil der gesamten Anwendungslandschaft sind.

    Aus API-Fehlern lernen

    FĂŒr Will Townsend, VizeprĂ€sident und Chefanalyst bei Moor Insights & Strategy, wirft der Angriff die Frage auf, wie es zu dieser Kompromittierung kommen konnte. FĂŒr ihn sind anscheinend die Integrationen auf API-Ebene verantwortlich. Diese sind angesichts der enormen Anzahl von Aufrufen schwer zu ĂŒberwachen, wie er erlĂ€utert.

    Mit Blick darauf, dass kĂŒnftig Interaktion von Tausenden von Agenten innerhalb agentenbasierter KI-Frameworks zu erwarten sind, kann dieser Vorfall aber auch als wertvolle Lernerfahrung dienen. IdentitĂ€ten und Zugriffe zu verwalten, wird in dieser Hinsicht noch schwieriger werden, so der Experte. Zugleich geht er davon aus, „dass die API-Sicherheit Schritt halten wird, um zukĂŒnftige Angriffe zu vereiteln.“

    Alles schon dagewesen

    Paddy Harrington, Senior Analyst bei Forrester, beschreibt den Vorfall nur als „einen weiteren OAuth-Token-Angriff“. Dieser zeige zwar die Gefahren auf, die mit der vernetzten Software-Lieferkette verbunden sind. Der Experte weist aber auch darauf hin, dass dies im Laufe der Jahre schon oft genug passiert ist. Seiner Meinung nach unterstreicht der Vorfall, „dass schon eine kleine Fehlkonfiguration ausreicht, um einen Angriff zu ermöglichen.“

    Er betont, dass die schwierigste Arbeit fĂŒr CISOs erst noch bevorsteht: Salesforce-Kunden mĂŒssten ihre Kundendaten durchkĂ€mmen, um festzustellen, wer betroffen ist, und welche Details möglicherweise nach außen gelangt sind.

    Der Analyst vermutet zudem, dass Vertriebsmitarbeiter möglicherweise mehrere Verbindungstypen, wie sekundÀre E-Mail-Adressen und Telefonnummern von Kontakten, gespeichert haben.

    Das kann zu einer ganzen Reihe von Phishing-, Smishing-, und Vishing-Angriffen mithilfe dieser GeschĂ€ftskontakte fĂŒhren, wie er betont. Hierbei geben sich die Angreifer dann als Mitarbeitende von Zscaler, Palo Alto oder einem anderen der Opfer dieses Datenlecks aus, so Harrington.

    Effektiveres Phishing durch Social-Engineering

    Der Analyst prognostiziert zudem, dass bevorstehende Phishing-Angriffe effektiver als ĂŒblich sein können. Seine Annahme begrĂŒndet er damit, dass Social-Engineering-Angriffe an Schlagkraft gewinnen werden. Dies liege daran, dass die Angreifer nun nicht mehr zufĂ€llige Informationen ĂŒber ihr Ziel haben, so Harrington.

    „Sie werden ĂŒber gĂŒltige Verkaufsinformationen aus den exportierten Daten verfĂŒgen“, wie der Experte erlĂ€utert. Dadurch wird es viel schwieriger sein, „einen Betrugsversuch von einem legitimen Anruf beziehungsweise einer legitimen Nachricht zu unterscheiden.“ (tf/jd)

    Alto bei Cloudflare Datenpanne networks Palo und Zscaler
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleOnly 2 days left to claim your exhibit table at Disrupt 2025
    Next Article Captions rebrands as Mirage, expands beyond creator tools to AI video research
    Techurz
    • Website

    Related Posts

    Cyber Reality

    Digital Identity Protection: 7 Hidden Risks Most Users Miss

    May 25, 2026
    Cyber Reality

    Neural Data Policy: 7 Risks That Brain Privacy Laws Miss

    May 25, 2026
    Cyber Reality

    How AI Changing Cyber Crime: 7 Critical Shifts to Watch

    May 25, 2026
    Add A Comment
    Latest Tech Pulse

    College social app Fizz expands into grocery delivery

    September 3, 20252,290

    SolarSquare in talks to raise up to $60M as India’s rooftop solar market draws major VC interest

    May 23, 202622

    Future of Digital Privacy and Security: 7 Truths Nobody Tells You

    May 25, 202619
    Stay In Touch
    • YouTube
    • WhatsApp
    • Twitter
    • Pinterest
    • LinkedIn

    Techurz helps readers stay ahead of digital change with clear, practical, future focused technology intelligence written today,searched tomorrow.

    X (Twitter) Pinterest YouTube LinkedIn WhatsApp
    Company
    • About Us
    • Contact Us
    • Our Authors / Editorial Team
    • Write For Us
    • Advertise
    Policy
    • Editorial Policy
    • Privacy Policy
    • Terms and Conditions
    • Affiliate Disclosure
    • Cookie Policy
    • Disclaimer
    • DMCA
    Explore
    • AI Systems
    • Cyber Reality
    • Future Tech
    • Disruption Lab
    • Signals
    • Tech Pulse
    • Sitemap

    Join the Techurz Brief

    The future does not arrive suddenly.
    Stay ahead with fast, sharp tech signals.

    Type above and press Enter to search. Press Esc to cancel.