City Forum adalah kampanye pencurian data yang berlangsung sejak Maret 2025, mengeksploitasi akses tamu (guest user) default di Salesforce Experience Cloud dan ServiceNow Service Portals tanpa menggunakan kerentanan p... Peretas menggunakan alat khusus (custom Go binary) yang menargetkan framework Aura dan LWR di Sa...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Selama setidaknya 17 bulan, seorang aktor ancaman yang tidak dikenal secara diam-diam mengambil data dari situs Salesforce Experience Cloud dan ServiceNow Service Portal di seluruh dunia—tanpa mengeksploitasi satu kerentanan perangkat lunak pun, mencuri kredensial, atau melewati autentikasi. Penyerang hanya memanfaatkan apa yang telah dibuat oleh organisasi agar dapat diakses oleh publik melalui fitur guest user (akses anonim) bawaan platform.
Perusahaan keamanan Reco menamai kampanye yang sedang berlangsung ini City-Forum, diambil dari nama domain city-forum.com yang terdaftar di infrastruktur penyerang. Sejak setidaknya Maret 2025, satu server sewaan di Jerman secara sistematis mengambil data dari penyedia telekomunikasi, bank, perusahaan jasa keuangan, vendor perangkat lunak enterprise, dan portal sektor publik.
Baik Salesforce maupun ServiceNow memiliki akun guest user permanen untuk pengunjung yang tidak terautentikasi. Akun guest user ini tidak bisa dihapus. Izin mereka—data dan objek apa yang bisa mereka baca—dikonfigurasi oleh masing-masing organisasi. Jika profil guest memiliki akses baca ke suatu data, siapa pun di internet bisa mengambilnya melalui titik akhir API yang sepenuhnya sah.
Di Salesforce (framework Aura):
/aura atau /s/sfsites/aura.HostConfigController.getConfigData untuk mendata objek mana (Account, Contact, Case, Lead, User, ContentDocument, dll.) yang dapat diakses oleh guest. SelectableListDataProviderController.getItems untuk mengambil semua data pada setiap objek yang dapat diakses. Di Salesforce (framework LWR — Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition, kemudian membaca data dengan pagination berbasis kursor. Di ServiceNow:
/api/now/sp/search—API pencarian Service Portal bawaan yang sebagian besar tidak terdokumentasi dan hampir tidak ada dokumentasi online atau alat sumber terbuka yang merujuknya. Pengintaian pendaftaran mandiri (Salesforce):
/SiteRegister dan /CommunitiesSelfReg ke setiap jalur situs experience yang ditemukan untuk menguji apakah pendaftaran mandiri diaktifkan. Jika ya, seorang guest dapat mempromosikan dirinya menjadi pengguna eksternal yang terautentikasi, mendapatkan akses ke lebih banyak data. 158.220.87.79, dihosting di VPS Contabo (penyedia hosting Jerman), meresolusi ke domain city-forum.com (domain yang didaftarkan pada tahun 2002, ditinggalkan, lalu digunakan kembali). Go-http-client default Go, membuatnya mudah diidentifikasi di log. Reco melaporkan bahwa target utama meliputi:
Untuk ServiceNow: Log transaksi platform (syslog_transaction) tidak mencatat body POST dari permintaan /api/now/sp/search. Pembela hanya dapat melihat bahwa pencarian otomatis terjadi dan berapa banyak data yang dikembalikan (melalui kolom panjang output), tetapi tidak dapat menentukan istilah pencarian yang tepat atau data spesifik mana yang diambil.
Untuk Salesforce: Lalu lintas enumerasi guest terdiri dari panggilan API yang sah dan sesuai protokol. Meskipun Event Monitoring dapat menunjukkan volume event AuraRequest dan Sites dari pengguna guest, log hanya menunjukkan bahwa data diminta tetapi bukan konten spesifik dari apa yang dikembalikan dalam respons GraphQL atau Aura.
Dengan kata lain, Anda bisa melihat penyerang ada di sana dan berapa banyak yang mereka ambil, tetapi Anda tidak dapat merekonstruksi secara tepat data atau bidang mana yang mereka ekstrak.
sp_portal, m2m_sp_portal_search_source, dan sp_search_source. Lepaskan sumber pencarian apa pun yang tidak diperlukan portal publik.is_scripted_source, data_fetch_script, dan apakah ia menggunakan GlideRecordSecure (pemberlakuan ACL) vs. GlideRecord biasa (yang tidak).kb_uc_can_read_mtom yang buruk daripada mengedit aturan berbagi secara membabi buta.getItems dan getConfigData dari USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql, dan klik pada /SiteRegister dan /CommunitiesSelfReg.syslog_transaction: Cari permintaan /api/now/sp/search yang dilakukan sebagai guest. Urutkan berdasarkan panjang output—baris yang mengembalikan secara signifikan lebih banyak dari baseline hasil kosong kecil menunjukkan pencarian yang mengembalikan konten.Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
City Forum adalah kampanye pencurian data yang berlangsung sejak Maret 2025, mengeksploitasi akses tamu (guest user) default di Salesforce Experience Cloud dan ServiceNow Service Portals tanpa menggunakan kerentanan p...
City Forum adalah kampanye pencurian data yang berlangsung sejak Maret 2025, mengeksploitasi akses tamu (guest user) default di Salesforce Experience Cloud dan ServiceNow Service Portals tanpa menggunakan kerentanan p... Peretas menggunakan alat khusus (custom Go binary) yang menargetkan framework Aura dan LWR di Salesforce, serta endpoint pencarian ServiceNow yang jarang diketahui, dari satu server sewaan di Jerman dengan IP 158.220....
Target utama meliputi perusahaan telekomunikasi, perbankan, vendor perangkat lunak enterprise, dan portal sektor publik.