Οι επιθέσεις City-Forum αποκαλύπτουν πόσο εύκολα μπορεί να μετατραπεί μια φαινομενικά δημόσια πύλη σε αθόρυβη δίοδο εξαγωγής δεδομένων. Η εκστρατεία στοχεύει περιβάλλοντα Salesforce Experience Cloud και ServiceNow, χωρίς να εκμεταλλεύεται άγνωστη ευπάθεια στις ίδιες τις πλατφόρμες.
Η έρευνα της Reco, την οποία επικαλούνται τα BleepingComputer και SecurityWeek, περιγράφει μια συνεχιζόμενη επιχείρηση απέναντι σε τηλεπικοινωνιακές εταιρείες, τράπεζες, παρόχους επιχειρηματικού λογισμικού και δημόσιες υπηρεσίες. Οι ερευνητές δεν αποδίδουν την καμπάνια σε συγκεκριμένη ομάδα.
Δείτε επίσης: ShinyHunters: Κλοπή δεδομένων Salesforce μέσω OAuth

Πώς λειτουργούν οι επιθέσεις City-Forum
Το βασικό σημείο πρόσβασης είναι ο Guest User, ο λογαριασμός που χρησιμοποιείται για επισκέπτες χωρίς σύνδεση. Στο Salesforce, οι επιτιθέμενοι εξετάζουν παλαιότερες Aura υλοποιήσεις και νεότερα sites LWR. Στο ServiceNow αναζητούν δημόσια Service Portals, όπου οι πηγές αναζήτησης μπορεί να επιστρέφουν περιεχόμενο χωρίς επαρκή έλεγχο ταυτότητας.
Σύμφωνα με τη Reco, ένα ενιαίο δυαδικό αρχείο Go επικοινωνεί με Aura, LWR και ServiceNow από το ίδιο μηχάνημα. Στο Salesforce, τα αιτήματα προς το /aura χρησιμοποιούνται για την καταγραφή διαθέσιμων αντικειμένων και την ανάκτηση εγγραφών, ενώ στα LWR sites η συλλογή δεδομένων περνά από το UI API και GraphQL. Η εικόνα παραπέμπει σε ειδικά κατασκευασμένο εργαλείο και όχι σε απλή χρήση έτοιμου scanner.
Στο ServiceNow, η καμπάνια αξιοποιεί το endpoint /api/now/sp/search για να εντοπίζει περιεχόμενο μέσα από τις πηγές αναζήτησης ενός portal. Η δραστηριότητα μπορεί να φαίνεται απολύτως νόμιμη σε επίπεδο πρωτοκόλλου, επειδή χρησιμοποιεί κανονικές λειτουργίες των υπηρεσιών. Αυτό εξηγεί γιατί η εξαγωγή μεγάλου όγκου δεδομένων δεν είναι πάντα εύκολο να ξεχωρίσει από κανονική χρήση.
Δείτε επίσης: Klue: Παραβίαση OAuth tokens εκθέτει δεδομένα Salesforce
Η υποδομή και τα δεδομένα που εκτέθηκαν
Οι ερευνητές συνδέουν τις επιθέσεις City-Forum με την IP 158.220.87.79 και το domain city-forum.com. Η ίδια υποδομή φέρεται να παραμένει ενεργή από τον Μάρτιο του 2025, χωρίς αλλαγή διεύθυνσης. Τα αιτήματα χρησιμοποιούν συχνά το προεπιλεγμένο user agent Go-http-client/1.1, ένδειξη αυτοματοποιημένου εργαλείου που δεν μιμείται κανονικό πρόγραμμα περιήγησης.
Το πιο πολυσύχναστο Salesforce περιβάλλον κατέγραψε περισσότερα από 560.000 events, κυρίως ενέργειες απαρίθμησης μέσω guest πρόσβασης. Τα αντικείμενα που μπορούν να αποκαλυφθούν εξαρτώνται από τις ρυθμίσεις κάθε οργανισμού και ενδέχεται να περιλαμβάνουν λογαριασμούς, επαφές, υποθέσεις, αρχεία ή περιεχόμενο γνώσης. Δεν υπάρχει ένδειξη ότι παραβιάστηκαν οι υποδομές του Salesforce ή του ServiceNow· οι ερευνητές αναφέρουν ότι ανακτήθηκαν δεδομένα τα οποία είχαν ήδη καταστεί διαθέσιμα σε ανώνυμους επισκέπτες.

Η ενεργοποίηση της αυτοεγγραφής στο Salesforce αυξάνει τον κίνδυνο, καθώς ένας ανώνυμος επισκέπτης μπορεί να επιχειρήσει να δημιουργήσει λογαριασμό με περισσότερα δικαιώματα. Η Reco δεν έχει παρατηρήσει έως τώρα χρήση αυθεντικοποιημένου χρήστη, αλλά δεν αποκλείει αυτό το ενδεχόμενο. Παράλληλα, η σταθερή διεύθυνση της υποδομής αποτελεί χρήσιμο δείκτη για έλεγχο αρχείων καταγραφής.
Μέτρα προστασίας για τους διαχειριστές
Οι επιθέσεις City-Forum κάνουν απαραίτητο έναν έλεγχο από την οπτική γωνία του Guest User. Οι διαχειριστές Salesforce πρέπει να επανεξετάσουν τους κανόνες κοινής χρήσης, τα δικαιώματα αντικειμένων και πεδίων, την πρόσβαση σε αρχεία, την ορατότητα μελών και την αυτοεγγραφή. Στα LWR sites, χρειάζεται να αξιολογηθεί αν απαιτείται η ρύθμιση που επιτρέπει σε guest users να χρησιμοποιούν δημόσια APIs.
Στο ServiceNow, ο έλεγχος πρέπει να καλύψει τα portals που είναι προσβάσιμα χωρίς σύνδεση και τις πηγές αναζήτησης που συνδέονται με αυτά. Οποιαδήποτε πηγή επιστρέφει άρθρα, καταλόγους ή εγγραφές χωρίς αυστηρό περιορισμό πρέπει να αποσυνδεθεί ή να απαιτεί ταυτοποίηση. Οι ομάδες ασφάλειας μπορούν επίσης να αναζητήσουν αιτήματα προς το /api/now/sp/search, την IP 158.220.87.79 και τον user agent Go-http-client/1.1.
Η διαδικασία δεν πρέπει να περιοριστεί σε έναν απλό αποκλεισμό της IP. Οι διαχειριστές χρειάζεται να επιβεβαιώσουν ποια δεδομένα ήταν ορατά, να εξετάσουν τις σχετικές καταγραφές και να ελέγξουν αν οι ίδιες ρυθμίσεις εμφανίζονται σε άλλα portals. Έτσι, η αντιμετώπιση καλύπτει και πιθανή προηγούμενη πρόσβαση.
Η Reco προτείνει επιπλέον έλεγχο για αιτήματα προς τα Salesforce endpoints /aura, /SiteRegister, /CommunitiesSelfReg και το UI API. Η απενεργοποίηση της αυτοεγγραφής, όπου δεν είναι αναγκαία, περιορίζει μια πιθανή αναβάθμιση από ανώνυμη σε αυθεντικοποιημένη πρόσβαση. Το κρίσιμο συμπέρασμα είναι ότι η απαίτηση σύνδεσης από μόνη της δεν διορθώνει λανθασμένους κανόνες δικαιωμάτων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Klue: Δεύτερη hacking ομάδα έκλεψε δεδομένα πελατών

Οι επιθέσεις City-Forum δεν βασίζονται σε εντυπωσιακό exploit, αλλά στην απόσταση ανάμεσα σε αυτό που ένας οργανισμός νομίζει ότι δημοσιεύει και σε αυτό που πραγματικά επιστρέφουν τα APIs του. Η ασφαλής ρύθμιση των guest λογαριασμών, η παρακολούθηση των σχετικών endpoints και ο τακτικός έλεγχος των δικαιωμάτων είναι πλέον βασικές προϋποθέσεις για κάθε δημόσια πύλη.
