'City Forum' הוא קמפיין ongoing ששואב נתונים מפורטלי Salesforce Experience Cloud ו ServiceNow (Service Portals) מאז לפחות מרץ 2025, תוך ניצול הרשאת גישת אורח (Guest User) ברירת מחדל — ללא ניצול פרצות אבטחה, גניבת אישי... התוקף השתמש בכלי ייעודי (Custom Toolset) הכולל בינארי Go אחד שתוקף גם את מסגרת Aura ו LWR (Light...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
במשך 17 חודשים לפחות, תוקף לא ידוע שאב נתונים מפורטלי Salesforce Experience Cloud ו-ServiceNow Service Portals ברחבי העולם — מבלי לנצל אף פרצת אבטחה, לגנוב אישי גישה (Credentials) או לעקוף מנגנון הזדהות . כל מה שהתוקף עשה היה להשתמש במה שהארגונים כבר הגדירו כנגיש לציבור דרך מנגנון גישת האורח המובנה (Guest User)
.
חברת האבטחה Reco כינתה את הקמפיין City-Forum, על שם הדומיין city-forum.com שרשום לתשתיות התוקף. מאז מרץ 2025, שרת שכור יחיד בגרמניה (VPS של Contabo) שואב נתונים באופן שיטתי מספקי תקשורת, בנקים, חברות שירותים פיננסיים, ספקי תוכנה ארגונית ופורטלים ציבוריים .
גם Salesforce וגם ServiceNow מגיעות עם חשבונות אורח (Guest User) קבועים עבור מבקרים לא מזוהים. לא ניתן למחוק חשבונות אלה. ההרשאות שלהם — לאילו רשומות ואובייקטים יש להם גישת קריאה — נקבעות על ידי כל ארגון. אם לפרופיל האורח יש הרשאת קריאה לרשומה מסוימת, כל אחד באינטרנט יכול לשלוף אותה דרך נקודות קצה API לגיטימיות לחלוטין .
ב-Salesforce (מסגרת Aura):
/aura או /s/sfsites/aura.HostConfigController.getConfigData כדי למצוא אילו אובייקטים (Account, Contact, Case, Lead, User, ContentDocument וכו') נגישים לאורח SelectableListDataProviderController.getItems כדי לעבור על כל הרשומות בכל אובייקט נגיש. ביעד העמוס ביותר תועדו מעל 560,000 אירועים מכתובת ה-IP של התוקף ב-Salesforce (מסגרת LWR — Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition ואז קורא רשומות תוך שימוש בדפדוף מבוסס Cursor ב-ServiceNow:
POST /api/now/sp/searchפריצת רישום עצמי (Salesforce):
/SiteRegister ו-/CommunitiesSelfReg לכל נתיב אתר Experience Cloud שגילה כדי לבדוק אם רישום עצמי מופעל. אם כן, אורח יכול להפוך למשתמש חיצוני מאומת, ולקבל גישה להרבה יותר נתונים על פי דו"ח Reco, היעדים העיקריים כללו :
ב-ServiceNow: רישומי העסקאות (syslog_transaction) לא מתעדים את גוף בקשת ה-POST של /api/now/sp/search. מגיני סייבר יכולים לראות שהתרחשו חיפושים אוטומטיים וכמה נתונים הוחזרו (עמודת output length), אך לא יכולים לדעת את מונחי החיפוש המדויקים או אילו רשומות נשלפו .
ב-Salesforce: תעבורת איתור האורחים מורכבת מקריאות API לגיטימיות ותואמות פרוטוקול שנראות כמו תעבורת אתר רגילה. Event Monitoring יכול להראות את הנפח של אירועי AuraRequest ו-Sites ממשתמשי אורח, אך הלוגים מראים שנתונים נדרשו — לא את התוכן הספציפי של מה שהוחזר בתשובות GraphQL או Aura .
במילים אחרות: אפשר לראות שהתוקף היה שם וכמה הוא שאב, אבל אי אפשר לשחזר אילו רשומות או שדות בדיוק הוא חילץ.
sp_portal, m2m_sp_portal_search_source ו-sp_search_source. נתקו כל מקור חיפוש שפורטל ציבורי לא צריך.is_scripted_source, data_fetch_script והאם הוא משתמש ב-GlideRecordSecure (אוכף ACLs) לעומת GlideRecord רגיל (שלא אוכף).kb_uc_can_read_mtom רעים במקום לערוך כללי שיתוף באופן עיוור.getItems ו-getConfigData מ-USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql ופניות ל-/SiteRegister ו-/CommunitiesSelfReg.syslog_transaction: חפשו בקשות /api/now/sp/search שבוצעו כאורח. מינו לפי output length — שורות שמחזירות הרבה יותר מהבסיס הקטן של תוצאות ריקות מעידות על חיפושים שהחזירו תוכן Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
'City Forum' הוא קמפיין ongoing ששואב נתונים מפורטלי Salesforce Experience Cloud ו ServiceNow (Service Portals) מאז לפחות מרץ 2025, תוך ניצול הרשאת גישת אורח (Guest User) ברירת מחדל — ללא ניצול פרצות אבטחה, גניבת אישי...
'City Forum' הוא קמפיין ongoing ששואב נתונים מפורטלי Salesforce Experience Cloud ו ServiceNow (Service Portals) מאז לפחות מרץ 2025, תוך ניצול הרשאת גישת אורח (Guest User) ברירת מחדל — ללא ניצול פרצות אבטחה, גניבת אישי... התוקף השתמש בכלי ייעודי (Custom Toolset) הכולל בינארי Go אחד שתוקף גם את מסגרת Aura ו LWR (Lightning Web Runtime) של Salesforce וגם נקודת קצה חיפוש (Search Endpoint) של ServiceNow.
רישומי ביקורת (Audit Logs) סטנדרטיים לא חושפים אילו נתונים ספציפיים נגנבו: ב ServiceNow הגוף (Body) של בקשת ה POST נעלם מהלוגים, וב Salesforce התעבורה נראית לגיטימית, והלוגים מתעדים בקשות אך לא את תכולת התשובות.