Текуща кампания за кражба на данни използва персонализирани инструменти, за да извлича информация, изложена на анонимни потребители чрез Salesforce Experience Cloud и клиентските портали на ServiceNow.

Кампанията за кражба на данни, наречена City-Forum от фирмата за сигурност на SaaS Reco, е проследена до един сървър, който е насочен към множество организации по целия свят. Тези организации включват телекомуникационни компании, банки и фирми за финансови услуги, доставчици на корпоративен софтуер, компании за сигурност и поверителност на данните, както и портали в публичния сектор.

Reco съобщава, че атаките продължават, като активността продължава да нараства.

Атаките за кражба на данни City-Forum

Според Reco всички атаки произлизат от IP адрес 158.220.87.79, хостван от немския VPS доставчик Contabo, и почти винаги използват стандартния потребителски агент (User Agent) Go-http-client/1.1 при изтегляне на данни.

Този IP адрес е свързан с домейна city-forum.com, който съответства на сървъра поне от март 2025 г., което показва, че инфраструктурата е останала непроменена повече от година.

Изследователите споделят, че тези комбинирани индикатори за компрометиране (IOC) се наблюдават при почти всички атаки, насочени към среди на Salesforce и ServiceNow в тази кампания.

„Един и същ цифров отпечатък се появява както срещу Salesforce, така и срещу ServiceNow, в множество организации по целия свят. Кампанията все още е активна и обемът се увеличава“, обясняват от Reco.

„Досега сме виждали само дейности на нерегистрирани (гост) потребители – никога на автентифициран потребител, но не можем да изключим това.“

Тези атаки не експлоатират уязвимост в Salesforce или ServiceNow.

Вместо това те крадат данни, които организациите по погрешка са изложили на неавтентифицирани външни потребители чрез твърде разрешаващи правила за споделяне, права за достъп или конфигурации на портала.

Както Salesforce Experience Cloud, така и ServiceNow използват гост акаунти за управление на неавтентифицирани посетители. Ако на тези акаунти е даден достъп до записи с данни, всеки в интернет потенциално може да ги извлече чрез различни API крайни точки.

В Salesforce по-голямата част от наблюдаваната активност е насочена към по-старата платформа Aura, където атакуващите изпращат заявки към крайните точки /aura или /s/sfsites/aura, за да определят кои обекти, като например профили (Accounts), контакти (Contacts) или случаи (Cases), са публично достъпни.

Reco посочва, че атакуващият първо извиква HostConfigController.getConfigData, за да изброи обектите, достъпни за гост акаунта, и след това използва SelectableListDataProviderController.getItems, за да извлече записи от достъпните обекти.

Според Reco най-активно атакуваната цел е регистрирала повече от 560 000 събития от IP адреса на атакуващия, като почти всички от тях са свързани с изброяване (enumeration) на Aura от гост акаунт.

Този тип злоупотреба с гост акаунти в Salesforce не е нов и преди е бил използван в кампании за кражба на данни от групата ShinyHunters.

Преди това ShinyHunters са използвали модифицирана версия на инструмента AuraInspector, за да крадат изложени записи от неправилно конфигурирани портали на Experience Cloud.

Въпреки това, извършителят на атаките City-Forum е насочен не само към тези Aura крайни точки, но и към сайтове на Salesforce, създадени с помощта на по-новата платформа Lightning Web Runtime (LWR).

При LWR сайтовете атакуващият използва UI API на Salesforce, за да краде данни, изложени на гост акаунти, чрез GraphQL заявки, изпратени до /webruntime/api/services/data/{version}/graphql.

Reco отбелязва, че не е засичала публични инструменти за атака, използващи тази техника, и съществуващите инструменти като AuraInspector, S-RET и CirrusGo не използват интерфейса webruntime.

Атакуващият също така се насочва към сайтове на Experience Cloud за крайните точки /SiteRegister и /CommunitiesSelfReg, за да провери дали е разрешена самостоятелната регистрация, което би могло да позволи на гост да създаде автентифициран външен акаунт с по-широк достъп.

Същият злонамерен субект атакува и портали за услуги на ServiceNow (Service Portals) чрез вградената крайна точка POST /api/now/sp/search?sysparm_cancelable=true, за която от Reco споделят, че не са виждали да се злоупотребява при атаки досега.

Крайната точка, използвана от функционалността за търсене в портала на ServiceNow, приема анонимни заявки и може да връща данни, когато източниците за търсене са конфигурирани да позволяват достъп на гости.

От Reco съобщават, че атакуващите могат да променят термините за търсене, за да изброят изложената информация, като в една проучена среда се наблюдава нарастване на заявките от десетки до стотици на ден.

Тъй като регистрационните файлове за транзакции (transaction logs) на ServiceNow не записват тялото на POST заявката, администраторите по сигурността могат да видят, че са извършени автоматизирани търсения и колко данни са върнати, но не могат да определят точните термини за търсене, използвани от атакуващия.

Въпреки че част от тази дейност в Salesforce е подобна на предишни атаки на ShinyHunters, Reco заявява, че няма доказателства, свързващи настоящата кампания с тази група.

Изследователите също така отбелязаха, че предишни кампании, като тези на ShinyHunters, обикновено са използвали множество системи и различни IP адреси, докато инфраструктурата на City-Forum остава на същия IP адрес от март 2025 г.

Администраторите на Salesforce се съветват да прегледат правилата за споделяне за гост потребители, разрешенията за обекти и полета, достъпа до файлове, видимостта на членовете и настройките за самостоятелна регистрация.

За сайтове, използващи LWR, Reco също препоръчва деактивиране на опцията в Experience Builder, която позволява достъп на гости.