Een aanvaller maakt op grote schaal misbruik van verkeerd ingestelde Salesforce- en ServiceNow-portalen. Daarbij worden geen kwetsbaarheden in de platforms uitgebuit. De aanvallen richten zich juist op bedrijfsgegevens die door te ruime toegangsrechten zonder authenticatie bereikbaar zijn.
Beveiligingsbedrijf Reco volgt de campagne onder de naam City-Forum. De onderzoekers zien aanvallen bij organisaties in onder meer telecom, financiële dienstverlening, software, cybersecurity en de publieke sector. Opvallend is volgens BleepingComputer, dat de activiteiten bij verschillende slachtoffers terug te voeren zijn op dezelfde infrastructuur. Eén IP-adres, gekoppeld aan het domein city-forum.com, wordt volgens Reco al sinds maart 2025 gebruikt.
Gastaccounts geven toegang tot data
De kern van het probleem ligt bij gastaccounts. Salesforce Experience Cloud en ServiceNow gebruiken deze accounts om bezoekers zonder login toegang tot bepaalde onderdelen van een portal te geven. Een te ruime configuratie kan er echter voor zorgen dat ook achterliggende bedrijfsgegevens via API’s bereikbaar worden.
Bij één Salesforce-omgeving registreerde Reco meer dan 560.000 verzoeken vanaf het IP-adres van de aanvaller. Het overgrote deel daarvan was gericht op het systematisch inventariseren van gegevens die via het Aura-framework toegankelijk waren.
De aanvaller kijkt daarbij welke Salesforce-objecten voor gastgebruikers beschikbaar zijn en haalt vervolgens records op. Het kan bijvoorbeeld gaan om gegevens uit Accounts, Contacts en Cases. Vergelijkbare technieken zijn eerder gebruikt door ShinyHunters. Reco ziet echter geen bewijs dat deze groep achter City-Forum zit.
Ook nieuwere Salesforce-sites doelwit
De campagne beperkt zich niet tot het oudere Aura-framework. Ook sites die gebruikmaken van Salesforce Lightning Web Runtime (LWR) worden onderzocht. Daarbij gebruikt de aanvaller GraphQL-verzoeken via de UI API om gegevens te verzamelen die voor gastaccounts beschikbaar zijn. Volgens Reco is deze werkwijze opvallend omdat bekende tools voor het onderzoeken van Salesforce-portalen deze LWR-interface niet gebruiken.
Daarnaast controleert de aanvaller of Experience Cloud-sites zelfregistratie toestaan. Wanneer dat mogelijk is, kan een gast mogelijk een extern account aanmaken en daarmee meer toegangsrechten verkrijgen.
ServiceNow via zoekfunctie onderzocht
Ook ServiceNow Service Portals worden geautomatiseerd doorzocht. Daarvoor wordt de reguliere zoek-API van het platform gebruikt. Wanneer organisaties zoekbronnen beschikbaar hebben gemaakt voor anonieme bezoekers, kunnen via deze route gegevens worden opgevraagd.
Dat levert beheerders bovendien een probleem op bij onderzoek naar een aanval. ServiceNow registreert volgens Reco wel dat zoekverzoeken zijn uitgevoerd en hoeveel informatie daarbij is teruggestuurd, maar niet de gebruikte zoektermen. Daardoor is achteraf moeilijk vast te stellen naar welke gegevens precies is gezocht.
Reco ziet het aantal aanvallen nog toenemen. Organisaties krijgen daarom het advies vooral hun configuratie te controleren. Salesforce-beheerders moeten onder meer kijken naar rechten voor gastgebruikers, toegang tot objecten, velden en bestanden en instellingen voor zelfregistratie. Bij LWR-sites kan toegang van gastgebruikers tot publieke API’s worden uitgeschakeld wanneer die niet noodzakelijk is. Voor ServiceNow ligt de nadruk op de zoekbronnen die via Service Portals beschikbaar zijn. Bronnen met gevoelige informatie moeten uitsluitend na authenticatie toegankelijk zijn.