ATT&CKReferencesGoogle Salesforce JUN 2025

Google Salesforce JUN 2025

Google Threat Intelligence Group. (2025, June 4). The Cost of a Call: From Voice Phishing to Data Extortion. Retrieved October 22, 2025.

Open the source

Techniques0

Not cited by any technique.

Groups1

Software0

None recorded.

Campaigns1

Procedure examples18

TechniqueUsed byProcedure example
T1036
Masquerading
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used voice calls to socially engineer victims into authorizing a modified version of the Salesforce Data Loader app.

T1059.006
Python
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used custom applications developed in python.

T1078.002
Domain Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used compromised credentials for lateral movement.

T1090
Proxy
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used Mullvad VPN IPs to proxy voice phishing calls.

T1090.003
Multi-hop Proxy
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used Tor IPs for voice calls and for the collection of stolen data.

T1213.004
Customer Relationship Management Software
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors accessed and exfiltrated sensitive information from compromised Salesforce instances.

T1567
Exfiltration Over Web Service
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors exfiltrated data via legitimate Salesforce API communication channels including the Salesforce Data Loader application.

T1585
Establish Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors created Salesforce trial accounts to register their malicious applications.

T1585.002
Email Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors registered emails shinycorp@tuta[.]com and shinygroup@tuta[.]com to send victims extortion demands.

T1585.002
Email Accounts
GroupShinyHunters

ShinyHunters has established multiple email accounts, such as shinycorp@tutonota[.]com, for use in extortion activities.

T1586.002
Email Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used compromised emails to create Salesforce trial accounts.

T1587.001
Malware
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors created malicious applications within Salesforce trial accounts, typically Python scripts with similar function to the Salesforce Data Loader.

T1588.002
Tool
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors initially relied on the legitimate Salesforce Data Loader app for data exfiltration.

T1598.004
Spearphishing Voice
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors initiated voice calls with victims to socially engineer them into authorizing malicious applications or divulging sensitive credentials.

T1608.005
Link Target
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors established an Okta phishing panel which victims were tricked into accessing from mobile phones or work computers during social engineering calls.

T1657
Financial Theft
GroupShinyHunters

ShinyHunters has called or sent text messages or emails to employees of victim organizations to demand payment in Bitcoin within 72 hours. Email addresses used in extortion activities include shinycorp@tuta[.]com, shinygroup@tuta[.]com, shinycorp@tutanota[.]com, and shinygroup@onionmail[.]com.

T1671
Cloud Application Integration
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors deceived victims into authorizing malicious connected apps to their organization's Salesforce portal.

T1684.001
Impersonation
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors impersonated IT support personnel in voice calls with victims at times claiming to be addressing enterprise-wide connectivity issues.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.