City Forum is een actieve campagne die sinds maart 2025 gegevens aftapt uit slecht geconfigureerde Salesforce Experience Cloud en ServiceNow portals door misbruik te maken van de standaard gastgebruiker (anonieme toeg... De toolset van de aanvaller is de eerste waargenomen in the wild exploitatie van Salesforce’s UI...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Al minstens 17 maanden haalt een onbekende dreigingsactor rustig records op uit Salesforce Experience Cloud-sites en ServiceNow Service Portals wereldwijd – zonder een softwarekwetsbaarheid te misbruiken, inloggegevens te stelen of authenticatie te omzeilen. De aanvaller gebruikte simpelweg wat organisaties al openbaar hadden gemaakt via de ingebouwde gastgebruiker (anonieme toegang) van de platforms.
Beveiligingsbedrijf Reco heeft deze lopende campagne City-Forum genoemd, naar het domein city-forum.com dat aan de infrastructuur van de aanvaller is gekoppeld. Sinds ten minste maart 2025 oogst een enkele gehuurde server in Duitsland systematisch gegevens van telecomproviders, banken, financiële dienstverleners, enterprise softwareleveranciers en overheidsportals.
Zowel Salesforce als ServiceNow hebben permanente gastgebruikersaccounts voor niet-geauthenticeerde bezoekers. Deze gastgebruikers kunnen niet worden verwijderd. Hun machtigingen – welke records en objecten ze kunnen lezen – worden door elke organisatie zelf ingesteld. Als het gastprofiel leestoegang heeft tot een record, kan iedereen op internet dat record via volledig legitieme API-eindpunten ophalen.
Op Salesforce (Aura-framework):
/aura- of /s/sfsites/aura-eindpunt.HostConfigController.getConfigData aan om te inventariseren welke objecten (Account, Contact, Case, Lead, User, ContentDocument, enz.) toegankelijk zijn voor de gast. SelectableListDataProviderController.getItems om alle records op elk toegankelijk object te doorlopen. Op Salesforce (LWR-framework – Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition, vervolgens records uitlezend met cursor-gebaseerde paginering. Op ServiceNow:
/api/now/sp/search-eindpunt – een native Service Portal-zoek-API die grotendeels ongedocumenteerd is en waarvoor bijna geen online documentatie of open-source tools bestaan. Zelfregistratieprobes (Salesforce):
/SiteRegister en /CommunitiesSelfReg toe aan elk ontdekt experience-site-pad om te testen of zelfregistratie is ingeschakeld. Als dat zo is, kan een gast zichzelf promoveren tot een geverifieerde externe gebruiker en toegang krijgen tot veel meer gegevens. 158.220.87.79, gehost op een Contabo VPS (Duitse hostingprovider), verwijzend naar het domein city-forum.com (een in 2002 geregistreerd domein dat verlaten was en vervolgens opnieuw is gebruikt). Go-http-client User-Agent-string, waardoor deze gemakkelijk te herkennen is in logs. Reco meldt dat de primaire doelwitten zijn:
Voor ServiceNow: De transactielogs (syslog_transaction) van het platform slaan de POST-body van /api/now/sp/search-verzoeken niet op. Beveiligers kunnen zien dat er geautomatiseerde zoekopdrachten zijn uitgevoerd en hoeveel gegevens zijn teruggegeven (via de kolom uitvoerlengte), maar kunnen niet bepalen welke exacte zoektermen of specifieke records zijn opgehaald.
Voor Salesforce: Het gast-enumeratieverkeer bestaat uit legitieme, protocolconforme API-aanroepen die op normale siteverkeer lijken. Hoewel Event Monitoring het volume van AuraRequest- en Sites-gebeurtenissen van gastgebruikers kan tonen, laten de logs zien dat er om gegevens is gevraagd, maar niet de specifieke inhoud van wat er in de GraphQL- of Aura-antwoorden is teruggegeven.
Met andere woorden: u kunt zien dat de aanvaller er was en hoeveel hij heeft opgehaald, maar u kunt niet reconstructen welke records of velden precies zijn geëxtraheerd.
sp_portal, m2m_sp_portal_search_source en sp_search_source. Ontkoppel zoekbronnen die een openbaar portal niet nodig heeft.is_scripted_source, data_fetch_script en of deze GlideRecordSecure (ACL-handhavend) gebruikt in plaats van gewone GlideRecord (die geen ACL-handhaving biedt).kb_uc_can_read_mtom-koppelingen in plaats van blindelings deelregels te bewerken.getItems en getConfigData van USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql-versie-scans en hits op /SiteRegister en /CommunitiesSelfReg.syslog_transaction: Let op /api/now/sp/search-verzoeken die als gast worden gedaan. Sorteer op uitvoerlengte – rijen die aanzienlijk meer teruggeven dan de kleine, lege baseline duiden op zoekopdrachten die inhoud hebben teruggegeven.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
City Forum is een actieve campagne die sinds maart 2025 gegevens aftapt uit slecht geconfigureerde Salesforce Experience Cloud en ServiceNow portals door misbruik te maken van de standaard gastgebruiker (anonieme toeg...
City Forum is een actieve campagne die sinds maart 2025 gegevens aftapt uit slecht geconfigureerde Salesforce Experience Cloud en ServiceNow portals door misbruik te maken van de standaard gastgebruiker (anonieme toeg... De toolset van de aanvaller is de eerste waargenomen in the wild exploitatie van Salesforce’s UI API gastopperlak op LWR (Lightning Web Runtime) sites en maakt ook misbruik van een grotendeels ongedocumenteerd Service...