Die über Salesforce durchgeführte Angriffswelle auf diverse Unternehmen (Google, Adidas, diverse Luxusmarken und Sicherheitsfirmen) fand im März 2025 ihren Anfang. Ein Bericht der Google-Sicherheitsforscher von Mandiant gab im September 2025 bekannt, dass die Täter, getrackt als "UNC6395", offenbar von diesem Zeitpunkt an bis in den Juni hinein in das GitHub-Repository von Salesloft einbrachen und mehrere Repositories herunterluden.
So konnten sie einen Gastnutzer erstellen und Arbeitsabläufe einrichten. Über diese griffen sie auf die Amazon Web Services-Umgebung der Salesloft Drift-Anwendung zu und griffen die OAuth-Tokens ab.
Nachtrag vom 12.09.2025:
Medienberichten zufolge fand der tatsächliche Diebstahl der Tokens vom 8. bis 18. August statt.