Атаки City-Forum крадут данные из Salesforce и ServiceNow
Специалисты по безопасности из компании Reco выявили продолжающуюся кампанию по краже данных, получившую название City-Forum. Атаки направлены на порталы Salesforce Experience Cloud и ServiceNow, где злоумышленники используют гостевой доступ для извлечения конфиденциальной информации.
Кампания отслеживается с марта 2025 года. Вредоносная активность исходит с одного IP-адреса 158.220.87.79, размещённого у немецкого VPS-провайдера Contabo. Этот адрес связан с доменом city-forum.com, что и дало название атакам.
Механика атак и ключевые индикаторы
По данным Reco, во всех атаках используется стандартный user agent Go-http-client/1.1. Эти признаки совпадают практически во всех инцидентах, зафиксированных в рамках кампании.
Злоумышленники не эксплуатируют уязвимости в Salesforce или ServiceNow. Вместо этого они находят организации, которые по ошибке предоставили гостевым пользователям доступ к данным через излишне либеральные правила общего доступа, разрешения или конфигурации порталов.
«Один и тот же отпечаток наблюдается и в Salesforce, и в ServiceNow, в разных организациях по всему миру. Кампания всё ещё активна, и объём данных растёт», — поясняют в Reco.
В Salesforce основная активность направлена на старый фреймворк Aura. Атакующие отправляют запросы к конечным точкам /aura и /s/sfsites/aura, чтобы определить, какие объекты (учётные записи, контакты, обращения) доступны гостевой учётной записи. Затем через SelectableListDataProviderController.getItems они извлекают записи из доступных объектов.
Помимо Aura, кампания затрагивает сайты на базе более нового фреймворка Lightning Web Runtime (LWR). Здесь данные крадутся через UI API с помощью GraphQL-запросов к /webruntime/api/services/data/{version}/graphql. По словам исследователей, публичных инструментов с такой техникой ранее не встречалось. Также атакующие проверяют, включена ли самостоятельная регистрация на порталах, обращаясь к endpoints /SiteRegister и /CommunitiesSelfReg. Это может позволить создать аутентифицированную учётную запись с более широкими правами.Атаки на ServiceNow и масштабы кампании
Для порталов ServiceNow используется нативный endpoint POST /api/now/sp/search?sysparm_cancelable=true, который ранее не наблюдался в атаках. Этот endpoint принимает анонимные запросы и может возвращать данные, если поисковые источники настроены на гостевой доступ. Поскольку журналы транзакций ServiceNow не записывают тело POST-запроса, защитники видят факт автоматизированных поисков и объём возвращённых данных, но не могут определить точные поисковые термины. По оценке Reco, кампания уже затронула организации в сфере телекоммуникаций, банков и финансовых услуг, разработчиков корпоративного ПО, компании из области безопасности и защиты данных, а также порталы государственного сектора.- Единый IP-адрес и user agent с 2025 года
- Массовое извлечение данных через гостевые учётные записи
- Более 560 000 событий с IP атакующего на одном из пострадавших
- Отсутствие следов эксплуатации уязвимостей
Рекомендации по защите
Администраторам Salesforce рекомендуется проверить правила общего доступа для гостевых пользователей, разрешения объектов и полей, доступ к файлам, видимость участников и настройки самостоятельной регистрации. Для сайтов на LWR следует отключить опцию, разрешающую гостям доступ к публичным API, если она не нужна. Администраторам ServiceNow советуют пересмотреть, какие поисковые источники открыты через порталы, и убедиться, что источники с чувствительными данными требуют строгой аутентификации и контроля доступа. Читайте также: Лучшие бесплатные антивирусы для защиты от вредоносных программИсточник: BleepingComputer
