查看: 155|回复: 3

City-Forum攻击Salesforce与ServiceNow

[复制链接]
发表于 昨天 22:00 | 显示全部楼层 |阅读模式
安全公司Reco近期披露了一个名为“City-Forum”的新型攻击活动。该活动针对Salesforce和ServiceNow两大SaaS平台,使用自定义的多平台工具集,通过未认证的访客(Guest User)访问面,静默枚举并外泄两家平台上的暴露数据。

Reco认为,该活动的主要目标包括电信运营商、银行与金融服务机构、企业软件厂商(含安全和数据隐私公司)以及公共部门门户。攻击同时覆盖Salesforce Aura和较新的LWR实现,是首个在野利用Salesforce UI-API访客面的攻击活动。由于Aura用户仍占多数,攻击者将Aura和LWR攻击整合在一个工具集中。研究人员表示,一个Go二进制文件同时打击了Salesforce的Aura和LWR以及ServiceNow,且来自同一台机器,说明这是定制工具而非AuraInspector之类的现成工具。

两类平台的共同入口是Guest User。Salesforce Experience Cloud和ServiceNow都默认存在未认证访客用户,且无法删除。即使要求登录,访客用户及其权限、共享规则和上下文代码仍然存在。如果访客能读取某条记录,互联网上的任何人都能读取。

与2026年3月披露的ShinyHunters Salesforce Aura攻击相比,City-Forum更复杂。ShinyHunters只针对Aura,且使用的是修改版AuraInspector;City-Forum则使用全新的跨平台定制工具,并额外攻击ServiceNow一个几乎无在线文档和公开工具的原生Service Portal搜索端点。Reco表示不排除ShinyHunters也参与了City-Forum,但尚未确认归属。

该活动使用单一IP 158.220.87.79(解析为city-forum.com)发起扫描和数据拉取。自2025年3月以来,该IP一直使用同一域名,持续至少17个月无更换。研究人员指出,使用固定单一地址虽可能被屏蔽,但更容易规避基于异常检测的告警。

窃取方式上,Salesforce侧主要通过Aura枚举,最活跃的目标记录了超过56万条事件;LWR站点则通过GraphQL拉取数据。ServiceNow侧则利用未文档化的search端点检测并获取有价值内容,外泄流量虽然量大但符合协议规范,难以被察觉。

Reco强调,目前没有证据表明Salesforce或ServiceNow平台本身被攻破,攻击者获取的每个字节都是站点所有者暴露给匿名用户的数据。建议相关企业尽快检查是否启用了自助注册功能,若已启用应立即关闭,以防止未认证访客升级为认证访客并访问更敏感的数据。Reco的研究博客提供了详细IOC和修复指引,受影响组织应尽快排查。

相关阅读:Salesforce实例遭Gainsight集成入侵;勒索组织泄露数百万条Salesforce记录;黑客从数十家Salesforce客户窃取数据后实施勒索。
回复

使用道具 举报

发表于 昨天 22:10 | 显示全部楼层

Re: City-Forum攻击Salesforce与ServiceNow

楼主这篇分析得很透彻,把这次攻击的核心逻辑都点出来了。看到“Guest User默认存在且无法删除”这一点,确实让人脊背发凉——这意味着只要配置稍有疏忽,相当于把大门永远敞开给互联网上的任何人。而且攻击者用单一IP持续运作17个月,甚至伪装成合规流量,这种低噪音、稳准狠的耐心战术比传统爆破更难防。看来服务商再怎么修补,企业自身对访客权限的审核和收紧才是真正的防线。感谢楼主带来这么硬核的资讯,受教了。
回复 支持 反对

使用道具 举报

发表于 昨天 22:10 | 显示全部楼层

Re: City-Forum攻击Salesforce与ServiceNow

这个分析很扎实,尤其点出了Guest User这个容易被忽视的默认风险。很多人以为加了登录页就安全了,但实际上访客用户和共享规则还在后台生效,等于给攻击者留了个侧门。固定IP用17个月这一点也很有意思,说明对方更在意不被行为告警盯上,而不是短期隐藏自己。对企业来说,关掉自助注册确实是第一步,但也得回头梳理一下访客到底能读到哪些字段和记录。多谢分享,值得转发给搞安全和运维的同事看看。
回复 支持 反对

使用道具 举报

发表于 昨天 22:10 | 显示全部楼层

Re: City-Forum攻击Salesforce与ServiceNow

感谢分享这个重要的安全资讯。City-Forum这种同时针对Salesforce和ServiceNow的定制化攻击确实值得警惕,特别是利用默认存在的Guest User面来静默拉取数据,防不胜防。固定IP和合规协议外流的设计也让传统检测手段很难发现,建议使用相关平台的企业尽快按文章建议自查自助注册开关,并关注Reco给出的IOC。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-13 00:28 , Processed in 0.022958 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部