Una campaña en curso de robo de datos, bautizada como 'City-Forum' por la firma de seguridad SaaS Reco, está utilizando herramientas personalizadas para sustraer información que ha sido expuesta a usuarios anónimos a través de los portales de Salesforce Experience Cloud y ServiceNow. Estos ataques, que han sido rastreados hasta un único servidor, han afectado a organizaciones de todo el mundo, incluidas empresas de telecomunicaciones, bancos, firmas de servicios financieros, proveedores de software empresarial, compañías de seguridad y privacidad de datos, así como portales del sector público.
Según Reco, todos los ataques se originan desde la dirección IP 158.220.87.79, alojada en el proveedor de VPS alemán Contabo, y emplean casi siempre el agente de usuario predeterminado Go-http-client/1.1 al descargar datos. Esta dirección IP está asociada al dominio city-forum.com, que ha resuelto al servidor desde al menos marzo de 2025, lo que indica que la infraestructura ha permanecido activa durante más de un año. Los investigadores señalan que estos indicadores de compromiso (IOC) se han observado en casi todos los ataques dirigidos a entornos de Salesforce y ServiceNow en esta campaña.
La misma huella aparece tanto en Salesforce como en ServiceNow, en múltiples organizaciones a nivel mundial. Sigue activa y el volumen está aumentando. Hasta ahora solo hemos visto actividades de usuarios invitados, nunca un usuario autenticado, pero no podemos descartarlo.
Estos ataques no explotan una vulnerabilidad en Salesforce o ServiceNow, sino que roban datos que las organizaciones han expuesto accidentalmente a usuarios invitados no autenticados a través de reglas de compartición, permisos o configuraciones de portal demasiado permisivas. Tanto Salesforce Experience Cloud como ServiceNow utilizan cuentas de invitado para gestionar visitantes no autenticados. Si estas cuentas tienen acceso a registros de datos, cualquier persona en Internet podría recuperarlos a través de varios puntos finales de API.
En Salesforce, la mayor parte de la actividad observada se dirige al framework más antiguo Aura, donde los atacantes envían solicitudes a los puntos finales /aura o /s/sfsites/aura para determinar qué objetos, como Cuentas, Contactos o Casos, son accesibles públicamente. Reco afirma que el atacante primero invoca HostConfigController.getConfigData para enumerar los objetos disponibles para la cuenta de invitado y luego utiliza SelectableListDataProviderController.getItems para recuperar los registros de los objetos accesibles.
El objetivo más activo registró más de 560,000 eventos desde la dirección IP del atacante, casi todos relacionados con la enumeración de guest en Aura. Este tipo de abuso de cuentas de invitado en Salesforce no es nuevo, y ya se había utilizado anteriormente en campañas de robo de datos de ShinyHunters. ShinyHunters usó una versión modificada de la herramienta AuraInspector para robar registros expuestos de portales de Experience Cloud mal configurados. Sin embargo, el atacante de City-Forum no solo ataca estos puntos finales de Aura, sino también sitios de Salesforce construidos con el framework más reciente Lightning Web Runtime (LWR).
En los sitios LWR, el atacante utiliza la API de UI de Salesforce para robar datos expuestos a cuentas de invitado a través de solicitudes GraphQL enviadas a /webruntime/api/services/data/{version}/graphql. Reco indica que no ha visto ninguna herramienta de ataque pública que utilice esta técnica, y que herramientas existentes como AuraInspector, S-RET y CirrusGo no utilizan la interfaz webruntime. El atacante también apunta a los puntos finales /SiteRegister y /CommunitiesSelfReg en los sitios de Experience Cloud para determinar si el auto-registro está habilitado, lo que podría permitir a un invitado crear una cuenta externa autenticada con acceso más amplio.
El mismo atacante está atacando los Service Portals de ServiceNow a través del punto final nativo POST /api/now/sp/search?sysparm_cancelable=true, que Reco dice no haber visto antes en ataques. Este punto final, utilizado por la funcionalidad de búsqueda de portal de ServiceNow, acepta solicitudes anónimas y puede devolver datos cuando las fuentes de búsqueda están configuradas para permitir acceso de invitado. Reco señala que los atacantes pueden variar los términos de búsqueda para enumerar información expuesta, y en un entorno investigado, las solicitudes pasaron de decenas a cientos por día. Debido a que los registros de transacciones de ServiceNow no registran el cuerpo de las solicitudes POST, los defensores pueden ver que se realizaron búsquedas automatizadas y cuántos datos se devolvieron, pero no pueden determinar los términos de búsqueda exactos utilizados por el atacante.
Aunque parte de esta actividad en Salesforce es similar a los ataques anteriores de ShinyHunters, Reco afirma que no hay evidencia que vincule la campaña actual con ese grupo. Los investigadores también señalaron que campañas anteriores como las de ShinyHunters solían utilizar múltiples sistemas y diferentes direcciones IP, mientras que la infraestructura de City-Forum ha permanecido en la misma dirección IP desde marzo de 2025. Se recomienda a los administradores de Salesforce revisar las reglas de compartición de usuarios invitados, los permisos de objetos y campos, el acceso a archivos, la visibilidad de miembros y la configuración de auto-registro.
Para los sitios LWR, Reco también recomienda deshabilitar la opción de Experience Builder que permite a los usuarios invitados acceder a las API públicas cuando no sea necesario. Esto bloqueará el acceso a varios puntos finales de API utilizados para la enumeración y el robo de datos. Los administradores de ServiceNow deben revisar qué fuentes de búsqueda están expuestas a través de los Service Portals y asegurarse de que las fuentes de datos sensibles utilicen controles de acceso y autenticación estrictos.



















Deja una respuesta