Nachdem Hacker, offenbar der "Scattered Lapsus$ Hunters"-Zusammenschluss, zunächst im März 2025 in die Salesloft Drift-Anwendung einbrachen und dort vom 8. bis 18. August 2025 OAuth-Tokens stahlen, nutzen sie diese, um in die Salesforce-Instanzen diverser Unternehmen einzusteigen. Dort stahlen die Täter Informationen, die sie im Oktober 2025 für Erpressungsversuche nutzten. Betroffen waren unter anderem Adidas, Puma und weitere.
Salesforce indes versicherte seinen Kunden, nicht auf Lösegeldforderungen eingehen zu wollen.
Nachtrag vom 12.10.2025:
Scattered Lapsus$ Hunters veröffentlichte am 3. Oktober 2025 sowohl im freien Internet, als auch im Darkweb ein Opferportal, auf der sie 39 Opfer aufführten, die von dem Angriff betroffen waren. Darunter Unternehmen wie Chanel, Toyota, und Google.
Mittlerweile wurde die Seite im freien Netz von internationalen Behörden offline genommen und das Opfer-Portal im Darknet kann (Stand 12. Oktober 2025) derzeit nicht mehr erreicht werden.