City-Forum краде дані з порталів Salesforce і ServiceNow

Триває кампанія з викрадення даних, яка використовує власні інструменти для доступу до інформації, що стала доступною для анонімних користувачів через портали клієнтів Salesforce Experience Cloud і ServiceNow.

Кампанію з викрадення даних, яку компанія Reco, що спеціалізується на безпеці SaaS, назвала City-Forum, вдалося відстежити до одного сервера. Цей сервер атакував численні організації по всьому світу, включно з телекомунікаційними компаніями, банками та фінансовими установами, постачальниками корпоративного програмного забезпечення, компаніями з безпеки та конфіденційності даних, а також державними порталами.

Reco повідомляє, що атаки тривають, і їхня активність постійно зростає.

City-Forum краде дані з порталів Salesforce і ServiceNow 1

Атаки з викраденням даних City-Forum

За даними Reco, усі атаки походять з IP-адреси 158.220.87.79, яка розміщена у німецького VPS-провайдера Contabo. Майже завжди для завантаження даних використовується стандартний User Agent Go-http-client/1.1.

Ця IP-адреса пов’язана з доменом city-forum.com, який вказує на сервер щонайменше з березня 2025 року, що свідчить про те, що інфраструктура використовується вже понад рік.

Дослідники зазначають, що ці комбіновані індикатори компромета (IOC) спостерігалися майже у всіх атаках, спрямованих на середовища Salesforce та ServiceNow в рамках цієї кампанії.

“Один і той самий відбиток з’являється як у Salesforce, так і в ServiceNow, поширюючись на багато організацій по всьому світу. Система все ще працює, і обсяг даних зростає”, — пояснює Reco.

“Наразі ми спостерігали лише дії гостьових користувачів, але не автентифікованих. Проте, ми не можемо повністю виключити такий сценарій”.

Ці атаки не використовують уразливості в Salesforce або ServiceNow.

Натомість вони викрадають дані, які організації помилково зробили доступними для неавтентифікованих гостьових користувачів через надмірно дозвільні правила спільного доступу, дозволи або конфігурації порталу.

Як Salesforce Experience Cloud, так і ServiceNow використовують гостьові облікові записи для керування неавтентифікованими відвідувачами. Якщо цим обліковим записам надається доступ до записів даних, будь-хто в Інтернеті потенційно може отримати їх через різні API-кінцеві точки.

У Salesforce більшість спостережуваної активності спрямована на старіший фреймворк Aura. Зловмисники надсилають запити до кінцевої точки /aura або /s/sfsites/aura, щоб визначити, які об’єкти, такі як Accounts, Contacts, Cases, є загальнодоступними.

Reco повідомляє, що зловмисник спочатку викликає HostConfigController.getConfigData для переліку об’єктів, доступних гостьовому обліковому запису, а потім використовує SelectableListDataProviderController.getItems для отримання записів з доступних об’єктів.

За даними Reco, найактивніший цільовий об’єкт зафіксував понад 560 000 подій з IP-адреси зловмисника, майже всі з яких пов’язані з переліком Aura для гостьових користувачів.

Цей тип зловживання гостьовими користувачами Salesforce не новий і раніше використовувався в кампаніях викрадення даних ShinyHunters.

ShinyHunters раніше використовував модифіковану версію інструменту AuraInspector для викрадення виявлених записів з неправильно налаштованих порталів Experience Cloud.

Однак зловмисник City-Forum націлений не тільки на ті ж самі кінцеві точки Aura, але й на сайти Salesforce, створені за допомогою новішого фреймворку Lightning Web Runtime (LWR).

На сайтах LWR зловмисник використовує Salesforce UI API для викрадення даних, доступних для гостьових облікових записів, через GraphQL-запити, надіслані до /webruntime/api/services/data/{version}/graphql.

Reco зазначає, що не бачив жодних загальнодоступних інструментів для атак, які використовують цю техніку, і наявні інструменти, такі як AuraInspector, S-RET та CirrusGo, не використовують інтерфейс webruntime.

City-Forum краде дані з порталів Salesforce і ServiceNow 2

Зловмисник також націлений на сайти Experience Cloud для кінцевих точок /SiteRegister та /CommunitiesSelfReg, щоб визначити, чи ввімкнена самореєстрація, що може дозволити гостьовому користувачеві створити автентифікований зовнішній обліковий запис з ширшим доступом.

Той самий зловмисник атакує ServiceNow Service Portals через нативну кінцеву точку POST /api/now/sp/search?sysparm_cancelable=true, яка, за словами Reco, раніше не використовувалася в атаках.

Ця кінцева точка, що використовується функцією пошуку порталу ServiceNow, приймає анонімні запити і може повертати дані, коли джерела пошуку налаштовані для надання доступу гостьовим користувачам.

Reco повідомляє, що зловмисники можуть змінювати терміни пошуку для переліку виявленої інформації. В одному з досліджених середовищ кількість запитів зросла з десятків до сотень на день.

Оскільки журнали транзакцій ServiceNow не записують тіло POST-запиту, захисники можуть бачити, що автоматизовані пошуки відбувалися і скільки даних було повернуто, але не можуть визначити точні терміни пошуку, використані зловмисником.

Хоча частина цієї активності в Salesforce схожа на попередні атаки ShinyHunters, Reco зазначає, що немає доказів, які б пов’язували поточну кампанію з цією групою.

Дослідники також відзначили, що попередні кампанії, такі як ShinyHunters, зазвичай використовували кілька систем і різні IP-адреси, тоді як інфраструктура City-Forum залишається на тій самій IP-адресі з березня 2025 року.

Адміністраторам Salesforce рекомендується переглянути правила спільного доступу для гостьових користувачів, дозволи на об’єкти та поля, доступ до файлів, видимість учасників та налаштування самореєстрації.

Для сайтів LWR Reco також рекомендує вимкнути опцію Experience Builder, яка дозволяє гостьовим користувачам доступ до публічних API, коли це не потрібно. Це заблокує доступ до різних API-кінцевих точок, що використовуються для переліку та викрадення даних.

Адміністраторам ServiceNow слід переглянути, які джерела пошуку доступні через Service Portals, і переконатися, що джерела пошуку конфіденційних даних використовують суворі засоби автентифікації та контролю доступу.

City-Forum краде дані з порталів Salesforce і ServiceNow 3

Після отримання дійсних облікових даних, лише 37% дій зловмисників блокуються

Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює захисні засоби по техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Список жертв витоку даних Klue OAuth зростає, хакери Icarus заявляють про атаку

Витік даних Klue OAuth пов’язаний з атаками викрадення даних Salesforce від “Icarus”

Витік даних Infinite Campus зачіпає 137 000 облікових записів співробітників шкіл

Wesco підтверджує інцидент безпеки після заяви ExfilSquad про викрадення даних

Нульовий день Metabase SQLi використовується в атаках на викрадення даних клієнтів

  • Aura
  • Data Theft
  • Salesforce
  • ServiceNow

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *