Новооткрит злонамерен субект провежда мащабна и дългосрочна киберкампания, насочена към сайтове на Salesforce Experience Cloud и портали за услуги на ServiceNow (ServiceNow Service Portals) в глобален мащаб.

Операцията, наречена „Кампания City-Forum“ по името на домейн, свързан с инфраструктурата на атакуващия, тихомълком източва данни от телекомуникационни доставчици, банки, фирми за финансови услуги, доставчици на корпоративен софтуер и портали в публичния сектор от поне март 2025 г.

За разлика от известни киберпрестъпни групи като ShinyHunters, които обикновено злоупотребяват с наследената рамка Aura на Salesforce чрез акаунти на гост-потребители с прекомерни разрешения, този атакуващ е разработил по-напреднал подход.

Въпреки че кампанията продължава да използва мащабно изброяване (enumeration) в Aura, тя също така е насочена към по-новите сайтове на Salesforce Lightning Web Runtime (LWR) чрез слоя за данни UI-API – сфера, за която липсват публични инструменти за експлоатация или документирани изследвания. Едновременно с това атакуващите са насочени към недокументирана вградена крайна точка за търсене в порталите за услуги на ServiceNow.

Изследователите от Reco отбелязват, че тази комбинация отразява целенасочените усилия на сложен злонамерен субект, който е проучил и двете облачни платформи, за да картографира неочаквани вектори за изтичане на данни. Избягването на контрола на достъпа по този начин подчертава рисковете, свързани с уязвимостите в порталите за услуги.

Цялата наблюдавана атакуваща дейност произхожда от един IP адрес: 158.220.87[.]79, хостван на виртуален частен сървър (VPS) на Contabo в Германия. Основните индикатори на инфраструктурата включват:

  • Персонализиран User-Agent: Всяка заявка носи идентификатор Go-http-client/1.1, което показва автоматизирано, компилирано Go приложение, а не уеб браузър.
  • Постоянен домейн: IP адресът се разрешава до city-forum[.]com – домейн, свързан с инфраструктурата на атакуващия от март 2025 г.
  • Статичен произход: Атакуващият поддържа този единичен IP адрес повече от година, отклонявайки се от мрежите с ротиращи прокси сървъри, които обикновено се използват в кампании за широко сканиране.

Операцията тихомълком събира корпоративни активи, без да разчита на традиционен зловреден код. Атакуващите често картографират периметъра на организациите, използвайки целеви техники за търсене в Google (Google dorking), преди да изпълнят автоматизирани процеси по извличане.

При стандартни внедрявания на Salesforce, персонализираният Go инструмент използва повикванията getConfigData и getItems на Aura, за да изброява и прелиства изложени обекти като Accounts, Contacts и Cases. Една-единствена таргетирана организация е регистрирала над 560 000 събития на изброяване.

При LWR сайтовете инструментът прави заявки към базирания на GraphQL UI-API, като преминава през API версии от v56.0 до v66.0, за да извлече записи. Рамката също така систематично проверява за отворени портали за саморегистрация, където гост-акаунтите могат да получат повишен достъп извън профилите по подразбиране.

В ServiceNow атакуващият залива недокументираната крайна точка POST /api/now/sp/search – бекендът, захранващ интерфейса за търсене на портала – тествайки кои бази от знания (Knowledge Bases) и елементи от каталога с услуги са четими без автентификация. Тъй като както неавтентифицираните, така и автентифицираните заявки връщат HTTP статус код 201 Created, защитниците не могат да разчитат единствено на HTTP кодовете за отговор, за да открият неразрешена дейност.

Изследователите от Reco подчертават, че кампанията не експлоатира уязвимости от тип нулев ден в платформите. Всеки извлечен запис е бил достъпен поради прекомерно разрешаващи конфигурации за гост-потребители.

Препоръки за защита:

  • Среди на Salesforce: Прегледайте правилата за споделяне за гости, премахнете ненужните разрешения на ниво обект и поле, деактивирайте саморегистрацията, където не е необходима, и изключете достъпа на гости до публични API в рамките на Experience Builder.
  • Среди на ServiceNow: Одитирайте източниците на търсене, свързани с публични портали, и прегледайте критериите „Can Read“ на базите от знания, за да ограничите широките права, дадени на „Всеки потребител“ (Any User).
  • Лов на заплахи (Threat Hunting): Проверете мрежовите дневници за трафик от 158.220.87[.]79 или за заявки, носещи User-Agent Go-http-client/1.1, които взаимодействат с API порталите.