Една-единствена инфраструктура извлича записи от клиентски портали на Salesforce и ServiceNow в множество индустрии в продължение на повече от година, според изследване, публикувано тази седмица от платформата за сигурност на агенти Reco.

Дейността, която Reco нарече кампанията „City Forum“ по името на домейн, свързан с IP адреса на атакуващия, се проследява до един сървър: 158.220.87.79, хостван на стандартен VPS чрез германския доставчик Contabo. Всяка заявка от този сървър носи същия отпечатък – потребителския агент по подразбиране (user agent) на библиотеката net/http на Go, което показва на изследователите, че инструментът зад него е компилирана, специално създадена програма, а не нещо, стартирано от браузър. Пасивният DNS показва същия домейн, насочен към този IP адрес още през март 2025 г., и сървърът не е преместван оттогава. Идентифицираните до момента цели обхващат телекоми, банки и други компании за финансови услуги, доставчици на корпоративен софтуер (включително компании за сигурност и поверителност на данните), както и портали в публичния сектор, въпреки че Reco не назовава конкретни организации.

Това, което отличава тази кампания от предишни злоупотреби с достъп за гости в Salesforce, включително широко отразената дейност, приписвана на ShinyHunters, е диапазонът от повърхности, които засяга. Повечето известни атакуващи в тази област разчитат на по-старата рамка Aura на Salesforce, като изпращат голям обем заявки за гости за изброяване на обекти и прелистване на записи. Този злонамерен субект прави и това, като Aura все още представлява по-голямата част от трафика, наблюдаван от Reco (една от целите е регистрирала над 560 000 събития от същия IP адрес). Инструментът обаче достига и до по-новите сайтове на Salesforce Lightning Web Runtime чрез UI-API – слой за данни, за който няма публични доклади или известни инструменти за сканиране, преминавайки последователно през версии на API от v56.0 до v66.0. Освен това същият сървър атакува интензивно крайна точка за търсене в собствен портал за услуги на ServiceNow – POST /api/now/sp/search, за която почти липсва публична документация.

Според анализа на Reco, общата нишка във всяка техника е същият основен проблем: профил на гост (guest identity), на който са предоставени повече права за достъп, отколкото сайтът действително се нуждае, за да обслужва обществеността. Сайтовете на Salesforce Experience Cloud и порталите на ServiceNow поддържат постоянен потребител за гости, с чиито права се изпълняват действията на неавтентифицираните посетители, и този потребител не може да бъде изтрит, а само ограничен. Ако профилът на госта може да чете даден запис, този запис на практика е публичен, независимо дали сайтът изисква влизане с профил, за да бъде видян в браузър.

Изследването очертава конкретни стъпки за откриване за екипите по сигурност и ИТ на двете платформи. В Salesforce защитниците, разполагащи с Event Monitoring или Shield, могат да извлекат събития от логовете на AuraRequest и Sites и да търсят потребителския агент Go-http-client, конкретния IP адрес и пътища на заявки, съдържащи /webruntime/api/services/data, заедно с пикове в опитите за самостоятелна регистрация на /SiteRegister и /CommunitiesSelfReg. В ServiceNow таблицата с логове на транзакциите syslog_transaction може да бъде филтрирана по източник на IP и по URL адреси, започващи с /api/now/sp/search, като редовете, създадени от гости, и необичайната дължина на изхода се обозначават като най-ясния сигнал за активно сканиране.

Отстраняването на уязвимостта, според изследването, се фокусира върху затягането на профила на госта, а не върху самите крайни точки, тъй като и UI-API, и крайната точка за търсене на ServiceNow работят по проект. В Salesforce това означава преглед на правилата за споделяне за гости, премахване на ненужния достъп на ниво обекти и полета от профила на госта, деактивиране на самостоятелната регистрация, където не е необходима, и изключване на настройката в Experience Builder, която позволява на потребителите за гости да достигат до публични API. В ServiceNow корекцията се състои в картографиране на източниците на търсене, които са изложени на публични портали, и одит на критериите за четене на Базата знания (Knowledge Base), които определят какво всъщност връща едно анонимно търсене.

От Reco споделят, че инфраструктурата зад кампанията все още е активна и обемът нараства, като фирмата не е приписала дейността на конкретна известна група.

Пълният технически анализ, включително сигнатури на заявките, примерни заявки и по-подробен поглед върху това как крайната точка за търсене в Service Portal решава какво да върне на анонимен потребител, е достъпен в доклада на Reco за кампанията „City Forum“.

Ръководителите по сигурността, които преценяват каква част от бюджета си да отделят за този тип излагане на приложения в сравнение с други приоритети, конкуриращи се за същите средства, могат да намерят рамка за планиране в ръководството на Reco за инвестиции в сигурността на изкуствения интелект (AI), което обхваща как да се определи размерът на бюджета, да се оценят доставчиците и да се изгради бизнес обосновка пред борда на директорите.