VMTech
Razgovarajmo

City Forum cilja javno dostupne podatke u Salesforce i ServiceNow portalima

City Forum cilja javno dostupne podatke u Salesforce i ServiceNow portalima

Istraživači kompanije Reco povezali su kampanju City Forum sa serverom 158.220.87.79, koji od marta 2025. prikuplja zapise iz korisničkih portala zasnovanih na Salesforceu i ServiceNowu. Server je hostovan kod nemačkog VPS provajdera Contabo, a kod jednog cilja zabeleženo je više od 560.000 događaja sa iste IP adrese.

Aktivnost obuhvata telekomunikacione kompanije, banke i druge finansijske organizacije, proizvođače poslovnog softvera, uključujući kompanije iz oblasti bezbednosti i privatnosti podataka, kao i portale javnog sektora. Reco nije objavio imena pogođenih organizacija niti je kampanju pripisao poznatoj grupi napadača.

Jedna infrastruktura, više javnih površina

Svaki zahtev sa posmatranog servera nosi podrazumevani korisnički agent biblioteke Go net/http, odnosno Go-http-client. Taj obrazac ukazuje na kompajlirani, namenski alat, a ne na ručno korišćenje pregledača. Pasivni DNS podaci pokazuju da je domen povezan sa tom IP adresom još od marta 2025. i da se server nije menjao.

Najveći deo primećenog Salesforce saobraćaja koristi stariji Aura okvir, koji se može zloupotrebiti za nabrajanje objekata i prelistavanje zapisa putem gostujućih zahteva. Međutim, ista infrastruktura pristupa i novijim Lightning Web Runtime sajtovima preko UI-API sloja, prolazeći redom kroz verzije API-ja od v56.0 do v66.0.

Server istovremeno šalje zahteve na ServiceNow Service Portal endpoint /api/now/sp/search. Reco navodi da taj endpoint ima malo javno dostupne dokumentacije, ali da može vratiti rezultate anonimnom pozivaocu u skladu sa podešenim izvorima pretrage i pravilima čitanja baze znanja.

Gostujući nalog je ključna kontrolna tačka

Zajednički uzrok nije kvar ovih endpointa, već obim prava dodeljenih gostujućem identitetu. Salesforce Experience Cloud i ServiceNow portali koriste trajnog gostujućeg korisnika za neautentifikovane posetioce. Taj identitet se ne može obrisati, ali se njegova ovlašćenja mogu ograničiti.

Ako gostujući profil ima pravo čitanja određenog zapisa, zapis je praktično javan, čak i kada se u pregledaču za pristup portalu prikazuje prijava. Zato zaštita ne sme da se zasniva samo na vidljivosti interfejsa, već na stvarnim pravilima pristupa podacima. Širi kontekst izloženosti SaaS usluga i DNS infrastrukture vidljiv je u pregledu incidenata koji su zahvatili SonicWall, SaaS i DNS sisteme incidenata koji su zahvatili SonicWall, SaaS i DNS sisteme.

Šta proveriti u evidencijama i konfiguraciji

Na Salesforceu timovi koji koriste Event Monitoring ili Shield mogu pregledati AuraRequest i Sites događaje. Korisni indikatori su IP adresa 158.220.87.79, korisnički agent Go-http-client, putanje koje sadrže /webruntime/api/services/data i skokovi pokušaja samoregistracije na /SiteRegister ili /CommunitiesSelfReg.

U ServiceNowu tabela syslog_transaction omogućava filtriranje po izvornoj IP adresi i URL-ovima koji počinju sa /api/now/sp/search. Redovi koje je kreirao gostujući korisnik i neuobičajeno dugi izlazni odgovori predstavljaju najjasnije pokazatelje aktivnog prikupljanja podataka.

Praktičan prioritet je revizija pravila deljenja, prava nad objektima i poljima, kao i javnog API pristupa gostujućih korisnika u Salesforceu. U ServiceNowu treba mapirati izvore pretrage dostupne javnim portalima i proveriti kriterijume čitanja baze znanja. Takva provera usklađuje javnu funkcionalnost portala sa najmanjim potrebnim obimom pristupa podacima.

#saassecurity#salesforce#servicenow#datasecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 18.08.2026
Instagram

City Forum cilja javno dostupne podatke u Salesforce i ServiceNow portalima

Otvorite objavu na Instagramu ↗