Šta se desilo?

Otkrivena je nova grupa napadača koja od marta 2025. godine sprovodi masivnu kampanju protivu Salesforce Experience Cloud sajtova i ServiceNow Service Portala. Grupa, poznata kao City-Forum prema domenu vezanom za njihovu infrastrukturu, koristi sofisticirane tehnike za prikupljanje podataka od telekomunikacijskih provajdera, banaka, finansijskih institucija i vladnih portala. Za razliku od drugih poznatih hakera, ova grupa koristi kombinovani pristup koji ciljava kako stariju Aura arhitekturu tako i noviju Lightning Web Runtime platformu na Salesforce-u, kao i skrivene API krajnje tačke na ServiceNow-u.

Koga pogađa?

Riziku su izložene telekomunikacijske kompanije, banke, finantijske institucije, prodavci poslovnog softvera i javne institucije koje koriste Salesforce ili ServiceNow portale sa nedoslednim kontrolama pristupa. Posebno su ranjive organizacije koje koriste javne gostujuće naloge sa preširokm dozvolama ili imaju omogućenu samoregistraciju na portalima.

Kako se zaštititi?

  • Na Salesforce-u: Proverite i ograničite gostujuće pravile deljenja podataka, uklonite nepotrebne dozvole na nivou objekta i polja, onemogućite samoregistraciju gde nije neophodna i isključite pristup javnim API-jima u Experience Builder-u
  • Na ServiceNow-u: Pregledajte izvore pretrage povezane sa javnim portalima i ograničite dozvole pristupa bazama znanja samo na ovlašćene korisnike
  • Monitorujte mrežni promet iz IP adrese 158.220.87.79 i detektujte zahteve sa Go-http-client/1.1 korisničkog agenta
  • Redovno auditujte pristupne kontrole i konfiguracije gostujućih naloga na svim cloud portalima
  • Implementirajte detaljan logging za sve API zahteve na portalima, posebno na nedoslednim ili manje poznatim krajnjim tačkama

Tehnički detalji

Napadači koriste proizvedenu Go aplikaciju koja automatski enumerira izložene objekte kroz Salesforce Aura API-je (getConfigData i getItems). Na LWR sajtovima ciljaju GraphQL-baziranu UI-API sa verzijama od v56.0 do v66.0. Na ServiceNow platformi iskorišćavaju nedosledan nedokumentovani POST /api/now/sp/search krajnji kraj koji vraća HTTP 201 status kod za sve zahteve, otežavajući detekciju neovlašćenih pristupa. Sva aktivnost potiče iz jedne IP adrese (158.220.87.79) hostovane na Contabo VPS serveru u Nemačkoj. Domena city-forum.com povezana sa infrastrukturom je aktivna od marta 2025.

Preporuka Sajber Radara

Preporučujemo svim organizacijama koje koriste Salesforce i ServiceNow da hitno proveravaju konfiguracije gostujućih naloga i ograničavaju dozvole pristupa prema principu najmanje potrebne dozvole. Implementacija detaljnog monitoringa i logovanja svih API aktivnosti na portalima je kritična za ranu detekciju sličnih napada.