Атаки “City-Forum” крадуть дані з порталів Salesforce та ServiceNow

Атаки "City-Forum" крадуть дані з порталів Salesforce та ServiceNow 1

Триває кампанія з викрадення даних, яка використовує спеціальні інструменти для отримання інформації, доступної анонімним користувачам через портали клієнтів Salesforce Experience Cloud та ServiceNow.

Кампанію з викрадення даних, яку компанія Reco, що спеціалізується на безпеці SaaS, назвала City-Forum, вдалося відстежити до одного сервера, який атакував численні організації по всьому світу. Серед постраждалих — телекомунікаційні компанії, банки та фінансові установи, постачальники корпоративного програмного забезпечення, компанії з безпеки та захисту даних, а також портали державного сектору.

За даними Reco, атаки тривають, а їхня активність постійно зростає.

Атаки "City-Forum" крадуть дані з порталів Salesforce та ServiceNow 2

Атаки з викрадення даних City-Forum

Reco повідомляє, що всі атаки походять з IP-адреси 158.220.87.79, яка розміщена на німецькому VPS-провайдері Contabo. Під час завантаження даних майже завжди використовується стандартний User-Agent Go-http-client/1.1.

Ця IP-адреса асоціюється з доменом city-forum.com, який розпізнається на сервері з березня 2025 року, що свідчить про тривале існування інфраструктури понад рік.

Дослідники зазначають, що ці комбіновані індикатори компромета (IOCs) спостерігалися майже в усіх атаках на середовища Salesforce та ServiceNow в рамках цієї кампанії.

“Один і той самий відбиток виявляється як на Salesforce, так і на ServiceNow, в різних організаціях по всьому світу. Це досі триває, і обсяги зростають”, — пояснює Reco.

“Наразі ми бачили лише дії гостьових користувачів, ніколи — автентифікованих, але ми не можемо цього виключати”.

Ці атаки не використовують уразливості в Salesforce чи ServiceNow.

Натомість зловмисники викрадають дані, які організації помилково відкрили для неавтентифікованих гостьових користувачів через надмірно дозвільні правила спільного доступу, дозволи або конфігурації порталу.

Як Salesforce Experience Cloud, так і ServiceNow використовують гостьові облікові записи для управління неавтентифікованими відвідувачами. Якщо цим обліковим записам надається доступ до записів даних, будь-хто в Інтернеті потенційно може отримати їх через різні API-кінцеві точки.

У Salesforce більшість спостережуваної активності націлена на старіший фреймворк Aura, де зловмисники надсилають запити до кінцевої точки /aura або /s/sfsites/aura, щоб визначити, які об’єкти, такі як Accounts, Contacts, Cases, є публічно доступними.

Reco повідомляє, що спочатку зловмисник викликає HostConfigController.getConfigData для переліку об’єктів, доступних гостьовому обліковому запису, а потім використовує SelectableListDataProviderController.getItems для отримання записів з доступних об’єктів.

За даними Reco, найактивніший цільовий об’єкт зафіксував понад 560 000 подій з IP-адреси зловмисника, майже всі з яких пов’язані з переліком об’єктів Aura для гостьових користувачів.

Цей тип зловживання гостьовими користувачами Salesforce не є новим і раніше використовувався в кампаніях з викрадення даних ShinyHunters.

ShinyHunters раніше використовували модифіковану версію інструменту AuraInspector для викрадення викритих записів з неправильно налаштованих порталів Experience Cloud.

Однак зловмисник City-Forum не тільки націлюється на ті ж кінцеві точки Aura, але й на сайти Salesforce, створені за допомогою новішого фреймворку Lightning Web Runtime (LWR).

На сайтах LWR зловмисник використовує Salesforce UI API для викрадення даних, відкритих для гостьових облікових записів, через GraphQL-запити, що надсилаються до /webruntime/api/services/data/{version}/graphql.

Reco зазначає, що не бачила жодних публічних інструментів для атак, які б використовували цю техніку, і існуючі інструменти, такі як AuraInspector, S-RET та CirrusGo, не використовують інтерфейс webruntime.

Атаки "City-Forum" крадуть дані з порталів Salesforce та ServiceNow 3
Запит GraphQL для публічно доступних даних

Зловмисник також націлюється на сайти Experience Cloud для кінцевих точок /SiteRegister та /CommunitiesSelfReg, щоб визначити, чи ввімкнена самореєстрація, яка може дозволити гостьовому користувачеві створити автентифікований зовнішній обліковий запис з ширшим доступом.

Цей самий зловмисник атакує ServiceNow Service Portals через рідну кінцеву точку POST /api/now/sp/search?sysparm_cancelable=true, яку, за словами Reco, раніше не спостерігалося у зловживаннях під час атак.

Кінцева точка, що використовується функціоналом пошуку порталу ServiceNow, приймає анонімні запити і може повертати дані, коли джерела пошуку налаштовані для доступу гостьових користувачів.

Reco зазначає, що зловмисники можуть змінювати терміни пошуку для переліку викритих даних. В одному з досліджених середовищ кількість запитів зросла з десятків до сотень на день.

Оскільки журнали транзакцій ServiceNow не записують тіло POST-запиту, захисники можуть бачити, що автоматизовані пошуки відбувалися і скільки даних було повернуто, але не можуть визначити точні терміни пошуку, використані зловмисником.

Хоча частина цієї активності в Salesforce схожа на попередні атаки ShinyHunters, Reco стверджує, що немає доказів, які б пов’язували поточну кампанію з цією групою.

Дослідники також зазначили, що попередні кампанії, такі як ShinyHunters, зазвичай використовували кілька систем та різні IP-адреси, тоді як інфраструктура City-Forum залишається на одній IP-адресі з березня 2025 року.

Адміністраторам Salesforce рекомендується переглянути правила спільного доступу для гостьових користувачів, дозволи на об’єкти та поля, доступ до файлів, видимість членів та налаштування самореєстрації.

Для сайтів LWR Reco також рекомендує вимкнути опцію Experience Builder, яка дозволяє гостьовим користувачам отримувати доступ до публічних API, коли це не потрібно. Це заблокує доступ до різних API-кінцевих точок, що використовуються для переліку та викрадення даних.

Адміністраторам ServiceNow слід переглянути, які джерела пошуку доступні через Service Portals, та забезпечити, щоб джерела пошуку конфіденційних даних використовували суворі механізми автентифікації та контролю доступу.

Атаки "City-Forum" крадуть дані з порталів Salesforce та ServiceNow 4

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Звіт “The Blue Report 2026” вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *