Sicherheitsforscher von Reco haben die Kampagne City Forum identifiziert. Seit mindestens März 2025 extrahiert ein einzelner Server in Deutschland systematisch Daten aus falsch konfigurierten Salesforce Experience Clo...
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Seit mindestens 17 Monaten zapft ein unbekannter Angreifer weltweit Daten aus Salesforce Experience Cloud- und ServiceNow-Portalen ab – ohne eine einzige Sicherheitslücke auszunutzen, ohne gestohlene Zugangsdaten und ohne Authentifizierung zu umgehen. Der Angreifer nutzt lediglich das, was Unternehmen über die integrierten Gastzugänge (anonymer Zugriff) der Plattformen bereits öffentlich gemacht haben.
Die Sicherheitsfirma Reco hat diese anhaltende Kampagne nach der Domain city-forum.com benannt, die zur Infrastruktur des Angreifers gehört. Seit mindestens März 2025 sammelt ein einzelner gemieteter Server in Deutschland systematisch Daten von Telekommunikationsanbietern, Banken, Finanzdienstleistern, Unternehmenssoftware-Anbietern und öffentlichen Portalen.
Sowohl Salesforce als auch ServiceNow verfügen über dauerhafte Gastbenutzerkonten für nicht authentifizierte Besucher. Diese Gastbenutzer können nicht gelöscht werden. Ihre Berechtigungen – welche Datensätze und Objekte sie lesen dürfen – werden von jeder Organisation konfiguriert. Wenn das Gastprofil Lesezugriff auf einen Datensatz hat, kann jeder im Internet ihn über völlig legitime API-Endpunkte abrufen.
Bei Salesforce (Aura-Framework):
/aura oder /s/sfsites/aura.HostConfigController.getConfigData auf, um aufzulisten, welche Objekte (Account, Contact, Case, Lead, User, ContentDocument usw.) für den Gast zugänglich sind. SelectableListDataProviderController.getItems, um seitenweise alle Datensätze jedes zugänglichen Objekts durchzugehen. Bei Salesforce (LWR-Framework – Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition auflistet und dann Datensätze mit cursor-basierter Seitenaufteilung ausliest. Bei ServiceNow:
/api/now/sp/search – eine native Service Portal-Such-API, die weitgehend undokumentiert ist und für die es kaum Online-Dokumentation oder Open-Source-Tools gibt. Testen der Selbstregistrierung (Salesforce):
/SiteRegister und /CommunitiesSelfReg an jeden entdeckten Experience Site-Pfad an, um zu testen, ob die Selbstregistrierung aktiviert ist. Ist dies der Fall, kann sich ein Gast zu einem authentifizierten externen Benutzer hochstufen und so auf weitaus mehr Daten zugreifen. 158.220.87.79, gehostet auf einem Contabo VPS (deutscher Hosting-Anbieter), aufgelöst zur Domain city-forum.com (eine 2002 registrierte, dann aufgegebene und wieder zweckentfremdete Domain). Go-http-client-User-Agent, was es leicht in Protokollen identifizierbar macht. Reco berichtet, dass die Hauptziele umfassen:
Für ServiceNow: Die Transaktionsprotokolle der Plattform (syslog_transaction) zeichnen den POST-Body von /api/now/sp/search-Anfragen nicht auf. Verteidiger können sehen, dass automatisierte Suchen stattfanden und wie viele Daten zurückgegeben wurden (über die Spalte Ausgabelänge), aber nicht die genauen Suchbegriffe oder welche spezifischen Datensätze abgerufen wurden.
Für Salesforce: Der Gast-Aufzählungsverkehr besteht aus legitimen, protokollkonformen API-Aufrufen, die wie normaler Seitenverkehr aussehen. Während Ereignisüberwachung das Volumen von AuraRequest- und Sites-Ereignissen von Gastbenutzern anzeigen kann, zeigen die Protokolle, dass Daten angefordert wurden, aber nicht den spezifischen Inhalt dessen, was in den GraphQL- oder Aura-Antworten zurückgegeben wurde.
Mit anderen Worten: Man kann sehen, dass der Angreifer da war und wie viel er abgezogen hat, aber man kann nicht genau rekonstruieren, welche Datensätze oder Felder extrahiert wurden.
sp_portal, m2m_sp_portal_search_source und sp_search_source. Trennen Sie jede Suchquelle, die ein öffentliches Portal nicht benötigt.is_scripted_source, data_fetch_script und ob sie GlideRecordSecure (ACL-erzwingend) oder einfaches GlideRecord (das dies nicht tut) verwendet.kb_uc_can_read_mtom-Verknüpfungen trennen, anstatt blind Freigaberegeln zu bearbeiten.getItems und getConfigData von USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql und Treffer auf /SiteRegister und /CommunitiesSelfReg.syslog_transaction: Achten Sie auf /api/now/sp/search-Anfragen, die als Gast getätigt werden. Sortieren Sie nach Ausgabelänge – Zeilen, die deutlich mehr als die kleine leere Ergebnis-Baseline zurückgeben, deuten auf Suchen hin, die Inhalt zurückgegeben haben.Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Sicherheitsforscher von Reco haben die Kampagne City Forum identifiziert. Seit mindestens März 2025 extrahiert ein einzelner Server in Deutschland systematisch Daten aus falsch konfigurierten Salesforce Experience Clo...
Sicherheitsforscher von Reco haben die Kampagne City Forum identifiziert. Seit mindestens März 2025 extrahiert ein einzelner Server in Deutschland systematisch Daten aus falsch konfigurierten Salesforce Experience Clo... Der Angreifer setzt eine eigens entwickelte Go Software ein. Diese ist das erste im echten Einsatz beobachtete Werkzeug, das die UI API Gastoberfläche von Salesforce auf LWR Websites (Lightning Web Runtime) angreift u...