Технологии / Кибербезопасность / На русском

Хакеры City-Forum крадут данные через открытые порталы Salesforce и ServiceNow

Исследователи Reco обнаружили продолжающуюся кампанию кражи данных City-Forum, направленную против порталов Salesforce Experience Cloud и ServiceNow. Среди целей — телекоммуникационные и финансовые компании, поставщики корпоративного ПО, организации в сфере безопасности и государственные порталы.

Это не эксплуатация уязвимости в Salesforce или ServiceNow. Атакующие находят порталы с избыточными разрешениями для анонимных гостевых пользователей и автоматически выгружают доступные записи через штатные программные интерфейсы. В наиболее активно атакованной среде специалисты зафиксировали более 560 тысяч событий с одного IP-адреса.

В Salesforce злоумышленники проверяют, какие объекты — например, учётные записи, контакты и обращения — доступны без авторизации. Они атакуют как старый интерфейс Aura, так и новые сайты на Lightning Web Runtime, где используют GraphQL. В ServiceNow задействуется штатный поиск клиентских порталов, если его источники ошибочно открыты гостям.

Администраторам рекомендуется проверить правила общего доступа, разрешения для объектов и полей, доступ к файлам, самостоятельную регистрацию пользователей и открытые API. В ServiceNow следует закрыть источники поиска, способные возвращать чувствительные данные анонимным посетителям.

Техническое исследование Reco
Источник: BleepingComputer