City Forum es una campaña activa desde al menos marzo de 2025 que extrae datos de portales Salesforce Experience Cloud y ServiceNow mal configurados, abusando del acceso de usuario invitado (anónimo) sin explotar ning... El atacante utiliza una herramienta personalizada en Go que ataca tanto los frameworks Aura como...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Durante al menos 17 meses, un actor de amenazas desconocido ha estado extrayendo sigilosamente registros de sitios de Salesforce Experience Cloud y ServiceNow Service Portals en todo el mundo, sin explotar ni una sola vulnerabilidad de software, robar credenciales ni eludir la autenticación. El atacante simplemente utilizó lo que las organizaciones ya habían hecho accesible al público a través del acceso de usuario invitado (anónimo) integrado en las plataformas.
La firma de seguridad Reco ha bautizado esta campaña como City-Forum, por el dominio city-forum.com registrado en la infraestructura del atacante. Desde al menos marzo de 2025, un único servidor alquilado en Alemania ha estado extrayendo datos de proveedores de telecomunicaciones, bancos, empresas de servicios financieros, proveedores de software empresarial y portales del sector público.
Tanto Salesforce como ServiceNow incluyen cuentas de usuario invitado permanentes para visitantes no autenticados. Estas cuentas de invitado no se pueden eliminar. Sus permisos (qué registros y objetos pueden leer) los configura cada organización. Si el perfil de invitado tiene acceso de lectura a un registro, cualquier persona en internet puede recuperarlo a través de endpoints API completamente legítimos.
En Salesforce (framework Aura):
/aura o /s/sfsites/aura.HostConfigController.getConfigData para enumerar qué objetos (Account, Contact, Case, Lead, User, ContentDocument, etc.) son accesibles para el invitado. SelectableListDataProviderController.getItems para recorrer todos los registros de cada objeto accesible. En Salesforce (framework LWR, Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition, luego leyendo registros con paginación basada en cursores. En ServiceNow:
/api/now/sp/search, una API de búsqueda nativa de Service Portal que está en gran medida indocumentada y casi no tiene documentación online ni herramientas de código abierto que la referencien. Sondeo de autorregistro (Salesforce):
/SiteRegister y /CommunitiesSelfReg a cada ruta de sitio de experiencia descubierta para probar si el autorregistro está habilitado. Si lo está, un invitado puede promocionarse a usuario externo autenticado, obteniendo acceso a muchos más datos. 158.220.87.79, alojada en un VPS de Contabo (proveedor de hosting alemán), que resuelve al dominio city-forum.com (un dominio registrado en 2002, abandonado y luego reutilizado). Go-http-client), lo que facilita su identificación en los registros. Reco informa que los objetivos principales incluyen:
Para ServiceNow: Los registros de transacciones de la plataforma (syslog_transaction) no registran el cuerpo POST de las solicitudes /api/now/sp/search. Los defensores pueden ver que se produjeron búsquedas automatizadas y la cantidad de datos devueltos (a través de la columna de longitud de salida), pero no pueden determinar los términos de búsqueda exactos ni qué registros específicos se recuperaron.
Para Salesforce: El tráfico de enumeración de invitados consiste en llamadas API legítimas y compatibles con el protocolo que parecen tráfico normal del sitio. Si bien Event Monitoring puede mostrar el volumen de eventos AuraRequest y Sites de usuarios invitados, los registros muestran que se solicitaron datos, pero no el contenido específico de lo que se devolvió en las respuestas GraphQL o Aura.
En otras palabras, se puede ver que el atacante estuvo allí y cuánto extrajo, pero no se puede reconstruir exactamente qué registros o campos extrajo.
sp_portal, m2m_sp_portal_search_source y sp_search_source. Desvincule cualquier fuente de búsqueda que un portal público no necesite.is_scripted_source, data_fetch_script, y si usa GlideRecordSecure (con aplicación de ACL) o GlideRecord simple (que no aplica).kb_uc_can_read_mtom incorrectos en lugar de editar reglas de uso compartido a ciegas.getItems y getConfigData de USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql y visitas a /SiteRegister y /CommunitiesSelfReg.syslog_transaction: Busque solicitudes /api/now/sp/search realizadas como invitado. Ordene por longitud de salida; las filas que devuelven significativamente más que la pequeña línea base de resultado vacío indican búsquedas que devolvieron contenido.Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
City Forum es una campaña activa desde al menos marzo de 2025 que extrae datos de portales Salesforce Experience Cloud y ServiceNow mal configurados, abusando del acceso de usuario invitado (anónimo) sin explotar ning...
City Forum es una campaña activa desde al menos marzo de 2025 que extrae datos de portales Salesforce Experience Cloud y ServiceNow mal configurados, abusando del acceso de usuario invitado (anónimo) sin explotar ning... El atacante utiliza una herramienta personalizada en Go que ataca tanto los frameworks Aura como LWR de Salesforce, y un endpoint de búsqueda de ServiceNow escasamente documentado, todo desde una única IP en Alemania.
Los registros de auditoría estándar no pueden revelar qué datos específicos fueron robados, lo que dificulta la evaluación del impacto real del ataque.