760 bedrijven gephished, zo bescherm jij jouw Salesforce-omgeving

Het begint met een ogenschijnlijk onschuldige e-mail of telefoontje. Een medewerker klikt, logt in en zonder het te weten krijgt een aanvaller toegang. Sinds 2025 zijn zo meer dan 1,5 miljard Salesforce-records buitgemaakt via phishing. Wat ging er hier mis én hoe zorg je dat jouw Salesforce-omgeving veilig blijft?

Het lijkt tegenwoordig bijna wekelijks te gebeuren...

Wéér een Salesforce-hack. 
En wéér een grote organisatie slachtoffer van phishing.

Vaak omvat het ook nog eens bedrijven uit verschillende sectoren, die één ding gemeen hebben:

Ze werden allemaal slachtoffer van dezelfde aanvalsmethode.

✕ Geen technisch lek in Salesforce.
✕ En ook geen complexe hack van het platform.

Want soms is één klik al genoeg. De aanvallers hoefden alleen maar een medewerker te misleiden en overtuigen om zelf de digitale deur open te zetten.

Het resultaat: honderden organisaties verloren grote hoeveelheden klantdata.

In dit artikel leggen wij uit wat er precies gebeurde, waarom de impact zo groot was en vooral: hoe organisaties dit soort aanvallen kunnen voorkomen.

Zelf aan de slag om jouw Salesforce-omgeving veilig te maken?

Download dan onze Salesforce Security Playbook. Je krijgt een whitepaper met hands-on tips en een praktische audit-checklist om je omgeving direct te verbeteren. Of download direct onze handige checklist om de veiligheidsstatus van jouw omgeving te testen.

Wat is er precies gebeurd?

Sinds begin 2025 voert een hackersgroep een grootschalige campagne tegen bedrijven die Salesforce gebruiken.

Hun methode is verrassend simpel: phishing via de telefoon, ook wel vishing genoemd.

Zo gaan deze cybercriminelen met vishing te werk:

  1. Ze bellen medewerkers op en doen zich voor als IT-support.

  2. Tijdens het gesprek overtuigen ze de medewerker om hun wachtwoord te delen of een handeling uit te voeren.

  3. Zodra dat gebeurt, krijgen deze cybercriminelen een OAuth-token.
    Zo’n token werkt als een digitale sleutel: een externe applicatie krijgt toegang tot Salesforce-data namens de gebruiker, zonder opnieuw te hoeven inloggen.

  4. Met die OAuth-token kunnen aanvallers vervolgens grote hoeveelheden data exporteren, vaak zonder dat iemand het direct merkt.

Een recente phishingaanval in Nederland: hoe het mis kan gaan

Begin 2026 werd een grote organisatie die ook in Nederland is gevestigd getroffen door precies deze aanvalsmethode.

Via een gecompromitteerde Salesforce-toegang kregen aanvallers toegang tot miljoenen klantrecords.

De gestolen gegevens bevatten onder andere:

     ↳ namen

     ↳ adressen

     ↳ IBAN-nummers

     ↳ geboortedatums

     ↳ paspoortnummers

Opvallend: voor deze specifieke aanvalsvector was al eerder gewaarschuwd door Salesforce.

De impact werd bovendien vergroot doordat ook gegevens van voormalige klanten nog in de systemen stonden opgeslagen.

Inmiddels zijn ook Experience Cloud-omgevingen doelwit

Aanvallers richten zich inmiddels niet alleen op gebruikersaccounts.

Sinds maart 2026 scannen hackers actief het internet op verkeerd geconfigureerde Salesforce Experience Cloud-omgevingen.

Wanneer gasttoegang verkeerd staat ingesteld, kan CRM-data in sommige gevallen zelfs zonder authenticatie worden uitgelezen.

De impact van deze aanvallen

Als we de cijfers erbij halen, zien we hoe groot de schade inmiddels is.

  • Ongeveer 760 organisaties wereldwijd zijn getroffen

  • Meer dan 1,5 miljard Salesforce-records zijn buitgemaakt
  • Gestolen data bevat onder meer namen, e-mailadressen, telefoonnummers, geboortedatums en financiële gegevens

De data wordt vervolgens gebruikt voor:

  • afpersing (ransom-achtige praktijken)

  • gerichte phishingcampagnes

  • identiteitsfraude

  • verdere aanvallen op andere systemen

Zelfs ogenschijnlijk onschuldige gegevens; zoals bedrijfscontacten, kunnen worden gebruikt voor zeer gerichte vervolgaanvallen.

In de praktijk zie je dat gestolen data vrijwel direct wordt hergebruikt:
aanvallers doen zich voor als een vertrouwde partij en proberen opnieuw toegang te krijgen.

Belangrijk: het gaat n͟i͟e͟t͟ o͟m͟ e͟e͟n͟ h͟a͟c͟k͟ o͟f͟ l͟e͟k͟ bij Salesforce

Een punt dat vaak verkeerd wordt begrepen:

Salesforce is op zichzelf een safe-force. Het programma bevat zelf geen kwetsbaarheid in dit scenario.

De aanvallers maken gebruik van:

  • social engineering

  • OAuth-autorisaties

  • verkeerde configuraties

  • te ruime toegangsrechten

Met andere woorden: de beveiliging van de Salesforce-omgeving zelf bepaalt uiteindelijk hoeveel schade mogelijk is.

Hoe had dit voorkomen kunnen worden?

Het opvallende aan deze aanvallen is dat ze vaak niet extreem geavanceerd zijn. In veel gevallen hadden een paar relatief eenvoudige beveiligingsmaatregelen de schade sterk kunnen beperken, of zelfs volledig kunnen voorkomen.

Dit zijn de belangrijkste maatregelen:

1. Train medewerkers op social engineering

𝗗𝗲 𝗲𝗲𝗿𝘀𝘁𝗲 𝘃𝗲𝗿𝗱𝗲𝗱𝗶𝗴𝗶𝗻𝗴𝘀𝗹𝗶𝗻𝗶𝗲 𝗶𝘀 𝘃𝗮𝗮𝗸 𝗻𝗶𝗲𝘁 𝘁𝗲𝗰𝗵𝗻𝗶𝘀𝗰𝗵, 𝗺𝗮𝗮𝗿 𝗺𝗲𝗻𝘀𝗲𝗹𝗶𝗷𝗸. Medewerkers moeten weten: Hoe IT-support echt contact opneemt, dat wachtwoorden nooit gedeeld worden én dat app-autorisaties kritisch moeten worden bekeken.

2. Beperk Connected Apps en OAuth-autorisaties

𝗦𝘁𝗮 𝗮𝗹𝗹𝗲𝗲𝗻 𝗴𝗼𝗲𝗱𝗴𝗲𝗸𝗲𝘂𝗿𝗱𝗲 𝗮𝗽𝗽𝘀 𝘁𝗼𝗲 en voorkom dat gebruikers zelf externe apps kunnen autoriseren zonder admin-goedkeuring.

3. Werk volgens het “least privilege”-principe

𝗡𝗶𝗲𝘁 𝗲𝗹𝗸𝗲 𝗺𝗲𝗱𝗲𝘄𝗲𝗿𝗸𝗲𝗿 𝗵𝗼𝗲𝗳𝘁 𝘁𝗼𝗲𝗴𝗮𝗻𝗴 𝘁𝗼𝘁 𝗮𝗹𝗹𝗲 𝗱𝗮𝘁𝗮. Beperk toegang tot objecten, velden en exportmogelijkheden. Hoe minder rechten een account heeft, hoe kleiner de impact bij misbruik.

4. Richt object- en veldtoegang zorgvuldig in

𝗖𝗼𝗻𝘁𝗿𝗼𝗹𝗲𝗲𝗿: 1. Profielen en Permission Sets, 2. Field-Level Security (FLS), 3. Object-permissions (CRUD) en 4. Sharing Rules en OWD. Veel omgevingen geven standaard te ruime toegang, waardoor aanvallers bij misbruik grote datasets kunnen exporteren.

5. Controleer Experience Cloud-instellingen

Experience Cloud-sites kunnen een risico vormen als 𝗴𝗮𝘀𝘁𝘁𝗼𝗲𝗴𝗮𝗻𝗴 𝘃𝗲𝗿𝗸𝗲𝗲𝗿𝗱 𝗶𝘀 𝗶𝗻𝗴𝗲𝘀𝘁𝗲𝗹𝗱. Controleer onder andere: 1. gastgebruikersprofielen, 2. API-toegang voor gasten, 3. self-registratie instellingen. Eén verkeerde configuratie kan al voldoende zijn om data toegankelijk te maken.

6. Gebruik MFA, maar vertrouw er niet blind op

Multi-Factor Authentication is essentieel, maar geen volledige garantie. In verschillende gevallen wisten aanvallers MFA te omzeilen door gebruik te maken van langlevende OAuth-tokens. 𝗠𝗼𝗻𝗶𝘁𝗼𝗿𝗶𝗻𝗴 𝗲𝗻 𝘁𝗼𝗲𝗴𝗮𝗻𝗴𝘀𝗰𝗼𝗻𝘁𝗿𝗼𝗹𝗲 𝗯𝗹𝗶𝗷𝘃𝗲𝗻 𝗱𝘂𝘀 𝗻𝗼𝗼𝗱𝘇𝗮𝗸𝗲𝗹𝗶𝗷𝗸.

1. Train medewerkers op social engineering

𝗗𝗲 𝗲𝗲𝗿𝘀𝘁𝗲 𝘃𝗲𝗿𝗱𝗲𝗱𝗶𝗴𝗶𝗻𝗴𝘀𝗹𝗶𝗻𝗶𝗲 𝗶𝘀 𝘃𝗮𝗮𝗸 𝗻𝗶𝗲𝘁 𝘁𝗲𝗰𝗵𝗻𝗶𝘀𝗰𝗵, 𝗺𝗮𝗮𝗿 𝗺𝗲𝗻𝘀𝗲𝗹𝗶𝗷𝗸. Medewerkers moeten weten: Hoe IT-support echt contact opneemt, dat wachtwoorden nooit gedeeld worden én dat app-autorisaties kritisch moeten worden bekeken.

2. Beperk Connected Apps en OAuth-autorisaties

𝗦𝘁𝗮 𝗮𝗹𝗹𝗲𝗲𝗻 𝗴𝗼𝗲𝗱𝗴𝗲𝗸𝗲𝘂𝗿𝗱𝗲 𝗮𝗽𝗽𝘀 𝘁𝗼𝗲 en voorkom dat gebruikers zelf externe apps kunnen autoriseren zonder admin-goedkeuring.

3. Werk volgens het “least privilege”-principe

𝗡𝗶𝗲𝘁 𝗲𝗹𝗸𝗲 𝗺𝗲𝗱𝗲𝘄𝗲𝗿𝗸𝗲𝗿 𝗵𝗼𝗲𝗳𝘁 𝘁𝗼𝗲𝗴𝗮𝗻𝗴 𝘁𝗼𝘁 𝗮𝗹𝗹𝗲 𝗱𝗮𝘁𝗮. Beperk toegang tot objecten, velden en exportmogelijkheden. Hoe minder rechten een account heeft, hoe kleiner de impact bij misbruik.

4. Richt object- en veldtoegang zorgvuldig in

𝗖𝗼𝗻𝘁𝗿𝗼𝗹𝗲𝗲𝗿: 1. Profielen en Permission Sets, 2. Field-Level Security (FLS), 3. Object-permissions (CRUD) en 4. Sharing Rules en OWD. Veel omgevingen geven standaard te ruime toegang, waardoor aanvallers bij misbruik grote datasets kunnen exporteren.

5. Controleer Experience Cloud-instellingen

Experience Cloud-sites kunnen een risico vormen als 𝗴𝗮𝘀𝘁𝘁𝗼𝗲𝗴𝗮𝗻𝗴 𝘃𝗲𝗿𝗸𝗲𝗲𝗿𝗱 𝗶𝘀 𝗶𝗻𝗴𝗲𝘀𝘁𝗲𝗹𝗱. Controleer onder andere: 1. gastgebruikersprofielen, 2. API-toegang voor gasten, 3. self-registratie instellingen. Eén verkeerde configuratie kan al voldoende zijn om data toegankelijk te maken.

6. Gebruik MFA, maar vertrouw er niet blind op

Multi-Factor Authentication is essentieel, maar geen volledige garantie. In verschillende gevallen wisten aanvallers MFA te omzeilen door gebruik te maken van langlevende OAuth-tokens. 𝗠𝗼𝗻𝗶𝘁𝗼𝗿𝗶𝗻𝗴 𝗲𝗻 𝘁𝗼𝗲𝗴𝗮𝗻𝗴𝘀𝗰𝗼𝗻𝘁𝗿𝗼𝗹𝗲 𝗯𝗹𝗶𝗷𝘃𝗲𝗻 𝗱𝘂𝘀 𝗻𝗼𝗼𝗱𝘇𝗮𝗸𝗲𝗹𝗶𝗷𝗸.

5 Salesforce Security checks die je vandaag al kunt doen

Het goede nieuws: veel van de risico’s uit dit soort aanvallen zijn relatief eenvoudig te verkleinen. Met een paar gerichte controles kun je al een groot deel van de aanvalsvectoren afsluiten.

Begin met deze vijf checks:

  1. Audit je connected apps
    ↳ Controleer welke applicaties toegang hebben en verwijder wat niet nodig is.

  2. Controleer profielen en permission sets
    Controleer of er gebruikers zijn met “Elevated” permissions

  3. Review Experience Cloud-gasttoegang
    ↳ Een verkeerde instelling kan een open deur betekenen.

  4. Beperk login-IP-ranges
    ↳ Sta toegang alleen toe vanaf bekende netwerken.

  5. Activeer Event Monitoring
    ↳ Hiermee kun je achteraf analyseren welke data-exports en API-activiteiten hebben plaatsgevonden.

Let op: standaard Event Monitoring biedt geen realtime alerts. Voor actieve monitoring en automatische waarschuwingen heb je Salesforce Shield nodig. Dus daarom hebben we een bonustip:

Activeer Salesforce Shield.

Met Salesforce Shield kun je activiteiten monitoren, datatoegang analyseren en sneller ingrijpen bij verdachte situaties. Zo heb je realtime inzicht en detectie van verdachte activiteiten.

Wil je weten hoe veilig jouw Salesforce-omgeving is?

Veel organisaties gaan ervan uit dat hun Salesforce-omgeving goed beveiligd is, totdat iemand er echt naar kijkt.

Wil je zeker weten dat jouw omgeving goed staat?

Met de Salesforce Security Scan van Brightfox komt een van onze Salesforce Security expert bij je langs op kantoor voor een audit van ongeveer twee uur.

Samen doorlopen we je Salesforce-omgeving en kijken we naar de belangrijkste risico’s, zoals:

  • Connected Apps en OAuth-toegang

  • gebruikersrechten en profielen

  • Experience Cloud-configuratie

  • MFA en identity security

  • monitoring en logging

Je ontvangt daarna een duidelijk rapport met concrete verbeterpunten, van snelle quick wins tot structurele oplossingen.

Plan een Security Scan en krijg direct inzicht in jouw risico

Zelf ervaren hoe Salesforce jouw wereld kan veranderen?

Neem direct contact op dan helpen we je graag verder.