City-Forum攻击:黑客窃取Salesforce与ServiceNow数据

图片: BleepingComputer
简要回答
City-Forum攻击通过Salesforce与ServiceNow门户的错误配置窃取数据,利用匿名用户权限漏洞。
网络犯罪分子正在针对Salesforce Experience Cloud与ServiceNow企业门户展开大规模数据窃取攻击。此次名为City-Forum的攻击利用错误的访问权限设置,使匿名用户能够通过API获取机密信息。发现这一威胁的网络安全公司Reco指出,攻击者的活动规模持续扩大,其基础设施自2025年3月起保持稳定。
所有攻击均来自同一IP地址(158.220.87.79),该地址属于德国托管服务商Contabo。攻击者使用标准用户代理Go-http-client/1.1,并通过绑定超过一年的域名city-forum.com进行攻击。此类攻击针对因权限过度分配或门户配置错误而对访客用户开放的数据。
在Salesforce中,攻击者同时利用已过时的Aura框架与现代的Lightning Web Runtime(LWR)。前者通过向/aura或/s/sfsites/aura端点发送请求,枚举账户、联系人或支持工单等可访问对象;后者则通过UI API的GraphQL,从/webruntime/api/services/data端点提取数据。在ServiceNow中,攻击者则针对门户搜索API展开攻击,该API在权限配置错误时可能返回数据。
专家强调,此类攻击并非利用平台本身的漏洞,而是滥用过度的访问权限。为防范风险,建议重新审查访客账户权限设置,限制API访问,并在无需求时关闭用户自助注册功能。此外,还应监控日志中的可疑活动,特别是自动化请求。
常见问题
- 什么是City-Forum攻击?
- 这是针对Salesforce与ServiceNow门户的数据窃取活动。攻击者利用错误的访问权限设置,通过API窃取对匿名用户开放的数据。
- 哪些公司面临风险?
- 电信、银行、软件开发商、网络安全机构及政府门户等企业均受影响。攻击针对因配置错误而对未授权用户开放的数据。
- 如何防范City-Forum攻击?
- 管理员应重新审查访客账户权限,限制API访问,关闭不必要的自助注册功能,并监控日志中的可疑活动。
Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml