Повечето истории, свързани със сигурността, започват с нещо счупено. Тази започва с това, че всичко работи по дизайн.
Изследователи от Reco проследяват кампания, която наричат City-Forum, кръстена на домейн, регистриран през 2002 г., изоставен и сега насочващ към генеричен нает сървър от германски хостинг доставчик. От този сървър някой извлича записи от портали на Salesforce и ServiceNow по целия свят.
Активността не е спряла и дори се е увеличила. Всяка заявка, която Reco е засякла от този адрес, е пристигнала като гост. Мишените, които те виждат, обхващат телекомуникационни оператори, банки и фирми за финансови услуги, доставчици на корпоративен софтуер (включително компании за сигурност и поверителност на данните), както и портали в публичния сектор.
Пасивният DNS установява, че домейнът сочи към този адрес поне от март 2025 г., така че инфраструктурата съществува от известно време. Кога е започнало сканирането е различен въпрос.
Ето частта, върху която си струва да се замислим: не е експлоатиран софтуер. Не са били необходими идентификационни данни. Тук няма уязвимост, която да се коригира. Атакуващият е посетил публични клиентски портали като анонимен посетител и учтиво и многократно е поискал съдържанието им. Порталите са отговорили.
Salesforce предоставя на всеки сайт в Experience Cloud собствен постоянен акаунт, наречен „guest user“ (гост), като всеки инстанс на ServiceNow също има такъв. Това е реален потребител с профил и разрешения като всеки друг. Когато неаутентифициран непознат зареди вашия портал за поддръжка или база от знания, той сърфира именно чрез този профил. Потребителят гост не е опционален, не може да бъде изтрит и идва с разрешения, които някой в даден момент е конфигурирал.
Нищо не е излязло от тези портали, което да не е било конфигурирано да бъде споделяно.
Нитай Бахрах, изследовател по сигурността в Reco, описва основния проблем: „Ядрото на проблема е, че „какво е публично“ и „какво трябва да бъде публично“ са две различни неща, и точно това е експлоатирал атакуващият.“
Киберпрестъпниците от известно време злоупотребяват с прекомерните разрешения на потребителите гости в Salesforce и за това съществуват готови инструменти. Този злонамерен субект обаче не ги е използвал. Вместо това е разработил собствени.
По-голямата част от трафика е преминала по утъпкания път: по-старата рамка Aura на Salesforce, чийто потребител гост е документирана цел от достатъчно дълго време, че Reco вече е описвала предишна кампания, работеща по същия начин. Там е насочена и основната част от усилията на атакуващия в Salesforce. Най-активната единична мишена, наблюдавана от Reco, е регистрирала над 560 000 събития от този единствен адрес по време на кампанията, като почти всичко е било извличане на данни през Aura.
Това, което прави кампанията интересна, е останалата част от инструментариума, насочена към две места, които никой досега не си е правил труда да проверява. Първото е слоят за данни зад новата рамка за сайтове на Salesforce, която съществуващите инструменти за атака игнорират напълно. От Reco го определят като „сляпо петно в защитата“. Второто е крайна точка за търсене в ServiceNow, която е толкова слабо документирана, че ServiceNow не публикува справочна информация за нея. Reco е разбрала как се държи тя чрез четене на кода зад полето за търсене на стандартен портал. Анонимността обаче не я прави опасна. Крайната точка е публична по дизайн и това, което връща, зависи изцяло от конфигурацията на източниците зад нея.
Един от двата най-често срещани източника, които се доставят с платформата, проверява дали сте влезли в системата, преди да достъпи данните. Другият няма такава проверка. Той разчита изцяло на това кой е получил достъп за четене до всяка база от знания – въпрос на конфигурация, като в кода няма нищо, което да ви предупреди за това.
Двата случая се различават значително. От страна на Salesforce новата активност е била незначителна в сравнение с потока Aura – няколко заявки към всяка версия на API на всеки подсайт, което е очаквано, докато сайтовете с Aura са по-честа цел. В ServiceNow е било обратното: след като инструментът открие портал, почти всичко се насочва към тази конкретна крайна точка за търсене. И двете части показват сериозна предварителна подготовка. Те сочат към автор на заплахата, който е проучил задълбочено тези платформи и е потърсил пролуки, които никой скенер не проверява.
От Reco не разкриват кой стои зад това. Дейността наподобява кампанията на ShinyHunters в Experience Cloud – извличане на данни за гости в Salesforce през Aura и GraphQL. Позицията на Reco е, че липсата на съвпадение с последния известен почерк на дадена група не доказва нищо, тъй като злонамерените субекти постоянно пренаписват инструментите си и наемат нови сървъри. Един факт обаче се различава от тези кампании: този атакуващ е задържал един и същ адрес в продължение на поне седемнадесет месеца, без да го сменя в нито един момент.
Неприятната част: не можете да разберете какво е изтекло.
Ако решите да потърсите и откриете този трафик в собствените си регистрационни файлове (логове), ще научите по-малко, отколкото бихте искали. В ServiceNow регистрационният файл записва, че е извършено търсене и приблизително колко данни са върнати, но не и думите за търсене. Размерът на отговора е единственото...