VMTech
Обсудить проект

Reco обнаружила годовую кампанию по сбору данных из Salesforce и ServiceNow

Reco обнаружила годовую кампанию по сбору данных из Salesforce и ServiceNow

Платформа Reco выявила кампанию City Forum, в рамках которой сервер с IP-адресом 158.220.87.79 с марта 2025 года собирает данные из клиентских порталов Salesforce и ServiceNow. Инфраструктура размещена у немецкого VPS-провайдера Contabo; на одной из целей зарегистрировали более 560 тысяч событий с этого адреса.

Целями, по информации Reco, стали компании из телекоммуникаций, банковского и финансового сектора, разработчики корпоративного ПО, включая поставщиков решений для безопасности и защиты данных, а также государственные порталы. Конкретные организации исследователи не раскрыли.

Один инструмент для разных публичных порталов

Во всех запросах использовался стандартный User-Agent библиотеки Go net/http. Reco считает это признаком специально скомпилированной программы, а не действий через браузер. Пассивный DNS показывает, что домен, связанный с IP-адресом, указывал на него как минимум с марта 2025 года, а сам сервер не менялся.

Основная масса наблюдаемого трафика пришлась на устаревший фреймворк Salesforce Aura: атакующий перебирал объекты и страницы записей через гостевые запросы. Однако кампания затронула и более новый Lightning Web Runtime: инструмент обращался к UI-API и последовательно проходил версии от v56.0 до v66.0.

Тот же сервер отправлял запросы к нативной точке поиска ServiceNow Service Portal POST /api/now/sp/search. Reco отмечает, что для UI-API и этого поискового интерфейса практически нет публичных описаний или известных инструментов сканирования.

Проблема в правах гостевой учётной записи

Общая причина во всех сценариях — гостевой пользователь с правами, превышающими необходимый минимум. В Salesforce Experience Cloud и порталах ServiceNow анонимные посетители работают от постоянной гостевой учётной записи. Её нельзя удалить, но можно ограничить. Если такой профиль может читать запись, она фактически доступна публично, даже когда в браузерном интерфейсе предусмотрен вход.

Для Salesforce Reco рекомендует анализировать события AuraRequest и Sites в Event Monitoring или Shield, искать User-Agent Go-http-client, этот IP-адрес и пути с /webruntime/api/services/data. Дополнительно стоит отслеживать всплески саморегистрации по путям /SiteRegister и /CommunitiesSelfReg. В ServiceNow следует проверить таблицу syslog_transaction, запросы к /api/now/sp/search, строки, созданные гостем, и нетипично большой объём ответа.

Что проверить администраторам

Исправление состоит не в блокировке работающих API, а в пересмотре прав. В Salesforce нужно проверить правила гостевого доступа, убрать лишние права на объекты и поля, отключить саморегистрацию, если она не нужна, и выключить в Experience Builder доступ гостя к публичным API. В ServiceNow необходимо определить источники поиска, доступные на публичных порталах, и проверить критерии чтения Knowledge Base для анонимных запросов.

Публичные сервисы остаются частью поверхности атаки: это подтверждает и атаки, затронувшие SaaS и DNS-сервисы, где затронуты SaaS и DNS-сервисы. Бизнесу стоит инвентаризировать анонимные сценарии в Salesforce и ServiceNow и сопоставить разрешения гостевых профилей с данными, которые действительно должны быть доступны без авторизации.

#saassecurity#salesforce#servicenow#datasecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 18.08.2026
Instagram

Reco обнаружила годовую кампанию по сбору данных из Salesforce и ServiceNow

Открыть публикацию в Instagram ↗