
Триває кампанія з викрадення даних, яка використовує спеціалізовані інструменти для отримання інформації, доступної анонімним користувачам через портали клієнтів Salesforce Experience Cloud та ServiceNow.
Кампанія з викрадення даних, яку компанія Reco, що спеціалізується на безпеці SaaS, назвала City-Forum, була відстежена до одного сервера, який націлювався на численні організації по всьому світу. До таких організацій належать телекомунікаційні компанії, банки та фінансові установи, постачальники корпоративного програмного забезпечення, компанії з безпеки та захисту даних, а також портали державного сектору.
Reco повідомляє, що атаки тривають, і їхня активність постійно зростає.

Атаки викрадення даних City-Forum
Reco стверджує, що всі атаки походять з IP-адреси 158.220.87.79, що належить німецькому провайдеру VPS Contabo, і майже завжди використовують стандартний user agent Go-http-client/1.1 під час завантаження даних.
Ця IP-адреса пов’язана з доменом city-forum.com, який з березня 2025 року (принаймні) спрямовує на цей сервер, що свідчить про те, що інфраструктура залишається незмінною понад рік.
Дослідники зазначають, що ці комбіновані індикатори компромета (IOC) спостерігалися майже у всіх атаках на середовища Salesforce та ServiceNow під час цієї кампанії.
“Один і той самий відбиток з’являється як у Salesforce, так і в ServiceNow, в різних організаціях по всьому світу. Він досі активний, і обсяги зростають”, — пояснює Reco.
“Досі ми бачили лише дії гостьових користувачів — ніколи автентифікованих, але ми не можемо цього виключати”.
Ці атаки не експлуатують вразливостей у Salesforce або ServiceNow.
Натомість вони викрадають дані, які організації помилково зробили доступними для неавтентифікованих гостьових користувачів через надто дозвільні правила спільного доступу, дозволи або конфігурації порталу.
Як Salesforce Experience Cloud, так і ServiceNow використовують гостьові облікові записи для керування неавтентифікованими відвідувачами. Якщо цим обліковим записам надається доступ до записів даних, будь-хто в Інтернеті потенційно може отримати їх через різні кінцеві точки API.
У Salesforce більшість спостережуваної активності націлена на старіший фреймворк Aura, де зловмисники надсилають запити до кінцевої точки /aura або /s/sfsites/aura, щоб визначити, які об’єкти, як-от Accounts, Contacts, Cases, є загальнодоступними.
Reco повідомляє, що зловмисник спочатку викликає HostConfigController.getConfigData для переліку об’єктів, доступних для гостьового облікового запису, а потім використовує SelectableListDataProviderController.getItems для отримання записів з доступних об’єктів.
Reco зазначає, що найактивніший цільовий об’єкт зареєстрував понад 560 000 подій з IP-адреси зловмисника, майже всі з яких пов’язані з переліком об’єктів Aura гостьовими користувачами.
Такий тип зловживання гостьовими обліковими записами Salesforce не новий і раніше використовувався в кампаніях викрадення даних ShinyHunters.
ShinyHunters раніше використовували модифіковану версію інструменту AuraInspector для викрадення виявлених записів з неправильно налаштованих порталів Experience Cloud.
Однак зловмисник City-Forum націлюється не лише на ті самі кінцеві точки Aura, але й на сайти Salesforce, створені за допомогою новішого фреймворку Lightning Web Runtime (LWR).
На сайтах LWR зловмисник використовує UI API Salesforce для викрадення даних, доступних гостьовим обліковим записам, через GraphQL-запити, надіслані до /webruntime/api/services/data/{version}/graphql.
Reco стверджує, що не бачила жодних загальнодоступних інструментів для атак, які використовують цю техніку, а наявні інструменти, такі як AuraInspector, S-RET і CirrusGo, не використовують інтерфейс webruntime.

Зловмисник також націлюється на сайти Experience Cloud для кінцевих точок /SiteRegister і /CommunitiesSelfReg, щоб визначити, чи ввімкнена самостійна реєстрація, що може дозволити гостьовому користувачеві створити автентифікований зовнішній обліковий запис з ширшим доступом.
Той самий зловмисник націлюється на ServiceNow Service Portals через нативний POST-запит /api/now/sp/search?sysparm_cancelable=true, який, за словами Reco, раніше не спостерігався у зловживаннях під час атак.
Кінцева точка, що використовується функціоналом пошуку порталу ServiceNow, приймає анонімні запити і може повертати дані, коли джерела пошуку налаштовані для дозволу гостьового доступу.
Reco повідомляє, що зловмисники можуть змінювати терміни пошуку для переліку виявленої інформації; в одному з досліджуваних середовищ кількість запитів зросла з десятків до сотень на день.
Оскільки журнали транзакцій ServiceNow не записують тіло POST-запиту, захисники можуть бачити, що автоматизовані пошуки відбувалися, і скільки даних було повернуто, але не можуть визначити точні терміни пошуку, використані зловмисником.
Хоча частина цієї активності в Salesforce схожа на попередні атаки ShinyHunters, Reco стверджує, що немає жодних доказів, які б пов’язували поточну кампанію з цією групою.
Дослідники також зазначили, що попередні кампанії, такі як ShinyHunters, зазвичай використовували кілька систем та різні IP-адреси, тоді як інфраструктура City-Forum залишалася на тій самій IP-адресі з березня 2025 року.
Адміністраторам Salesforce рекомендується переглянути правила спільного доступу гостьових користувачів, дозволи для об’єктів та полів, доступ до файлів, видимість членів та налаштування самостійної реєстрації.
Для сайтів LWR Reco також рекомендує вимкнути опцію Experience Builder, яка дозволяє гостьовим користувачам отримувати доступ до загальнодоступних API, коли це не потрібно. Це заблокує доступ до різних кінцевих точок API, що використовуються для переліку та викрадення даних.
Адміністраторам ServiceNow слід переглянути, які джерела пошуку доступні через Service Portals, і переконатися, що джерела пошуку конфіденційних даних мають суворі налаштування автентифікації та контролю доступу.
Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Зростає список жертв витоку даних Klue OAuth, оскільки хакери Icarus заявляють про атаку
Витік даних Klue OAuth пов’язаний з атаками викрадення даних Salesforce від “Icarus”
Витік даних Infinite Campus торкнувся 137 000 облікових записів співробітників шкіл
Wesco підтверджує інцидент безпеки після того, як ExfilSquad заявив про викрадення даних
Нульовий день Metabase SQLi використовується в атаках викрадення даних клієнтів
- Aura
- Data Theft
- Salesforce
- ServiceNow
Дізнатися більше на: www.bleepingcomputer.com
