📰 Informação fresquinha chegando para você!

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma campanha contínua de roubo de dados usa ferramentas personalizadas para roubar dados expostos a usuários anônimos por meio dos portais de clientes do Salesforce Experience Cloud e do ServiceNow. 

A campanha de roubo de dados, batizada de City-Forum pela empresa de segurança SaaS Reco, foi atribuída a um único servidor que tem como alvo diversas organizações em todo o mundo. Essas organizações incluem empresas de telecomunicações, bancos e empresas de serviços financeiros, fornecedores de software empresarial, empresas de segurança e privacidade de dados e portais do setor público.

Reco diz que os ataques continuam e a atividade continua a aumentar.



Os ataques de roubo de dados do City-Forum

Reco diz que todos os ataques se originam do endereço IP 158.220.87.79, hospedado pelo provedor VPS alemão Contabo, e quase sempre usam o agente de usuário padrão Go-http-client/1.1 ao baixar dados.

Este endereço IP está associado ao domínio city-forum.com, que foi resolvido para o servidor desde pelo menos março de 2025, indicando que a infraestrutura permanece instalada há mais de um ano.

Os pesquisadores dizem que esses IOCs combinados foram vistos em quase todos os ataques direcionados aos ambientes Salesforce e ServiceNow nesta campanha.

“A mesma impressão digital aparece tanto no Salesforce quanto no ServiceNow, em diversas organizações em todo o mundo. Ele ainda está em execução e o volume está aumentando”, explica Reco.

“Até agora, vimos apenas atividades de usuários convidados – nunca um usuário autenticado, mas não podemos descartar isso”.

Esses ataques não exploram uma vulnerabilidade no Salesforce ou no ServiceNow.

Em vez disso, eles roubam dados que as organizações expuseram erroneamente a usuários convidados não autenticados por meio de regras de compartilhamento, permissões ou configurações de portal excessivamente permissivas.

Tanto o Salesforce Experience Cloud quanto o ServiceNow usam contas de convidados para gerenciar visitantes não autenticados. Se essas contas receberem acesso a registros de dados, qualquer pessoa na Internet poderá recuperá-los por meio de vários terminais de API.

No Salesforce, a maior parte da atividade observada tem como alvo a estrutura Aura mais antiga, onde os invasores enviam solicitações ao endpoint /aura ou /s/sfsites/aura para determinar quais objetos, como  Contas, Contatos, Casos, são acessíveis publicamente.

Reco diz que o invasor primeiro invoca HostConfigController.getConfigData para enumerar objetos disponíveis para a conta de convidado e depois usa SelectableListDataProviderController.getItems para recuperar registros de objetos acessíveis.

Reco diz que o alvo mais ocupado registrou mais de 560.000 eventos do endereço IP do invasor, quase todos relacionados à enumeração do convidado Aura.

Esse tipo de abuso de usuário convidado do Salesforce não é novo e já foi usado em campanhas de roubo de dados do ShinyHunters.

ShinyHunters usou anteriormente uma versão modificada da ferramenta AuraInspector para roubar registros expostos de portais Experience Cloud mal configurados.

No entanto, o invasor do City-Forum não tem como alvo apenas esses mesmos endpoints do Aura, mas também sites do Salesforce construídos usando a estrutura mais recente do Lightning Web Runtime (LWR).

Em sites LWR, o invasor usa a UI API do Salesforce para roubar dados expostos a contas de convidados por meio de solicitações GraphQL enviadas para /webruntime/api/services/data/{version}/graphql.

Reco diz que não viu nenhuma ferramenta de ataque público usando esta técnica, e ferramentas existentes como AuraInspector, S-RET e CirrusGo não usam a interface webruntime.

Consultando GraphQL para dados acessíveis publicamenteFonte: Reco

O invasor também tem como alvo sites do Experience Cloud para endpoints /SiteRegister e /CommunitiesSelfReg para determinar se o autorregistro está ativado, o que pode permitir que um convidado crie uma conta externa autenticada com acesso mais amplo.

O mesmo invasor tem como alvo os portais de serviço ServiceNow por meio do endpoint nativo POST /api/now/sp/search?sysparm_cancelable=true, que Reco diz não ter visto anteriormente abuso em ataques.

O endpoint, usado pela funcionalidade de pesquisa do portal do ServiceNow, aceita solicitações anônimas e pode retornar dados quando as fontes de pesquisa são configuradas para permitir o acesso de convidados.

Reco diz que os invasores podem variar os termos de pesquisa para enumerar as informações expostas, e um ambiente investigado viu as solicitações crescerem de dezenas para centenas por dia.

Como os logs de transações do ServiceNow não registram o corpo do POST, os defensores podem ver que ocorreram pesquisas automatizadas e quantos dados foram retornados, mas não podem determinar os termos exatos de pesquisa usados ​​pelo invasor.

Embora algumas dessas atividades do Salesforce sejam semelhantes aos ataques anteriores do ShinyHunters, Reco diz que não há evidências que liguem a campanha atual a esse grupo.

Os pesquisadores também observaram que campanhas anteriores, como a do ShinyHunters, normalmente usavam vários sistemas e endereços IP diferentes, enquanto a infraestrutura do City-Forum permaneceu no mesmo endereço IP desde março de 2025.

Administrador do Salesforce
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #ataques #de #roubo #de #dados #"cityforum" #têm #como #alvo #os #portais #salesforce #e #servicenow
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment