By Forum er en pågående kampanje som siden mars 2025 har hentet ut data fra feilkonfigurerte Salesforce Experience Cloud og ServiceNow portaler ved å misbruke standard gjestebruker (anonym) tilgang – uten å utnytte no... Angriperens verktøysett er det første observerte i fri natur som utnytter Salesforces UI API gje...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
I minst 17 måneder har en ukjent trusselaktør stille hentet ut oppføringer fra Salesforce Experience Cloud-nettsteder og ServiceNow Service Portaler over hele verden – uten å utnytte én eneste programvaresårbarhet, stjele påloggingsinformasjon eller omgå autentisering. Angriperen brukte ganske enkelt det organisasjoner allerede hadde gjort tilgjengelig for publikum gjennom plattformenes innebygde gjestebruker (anonym tilgang).
Sikkerhetsselskapet Reco har gitt denne pågående kampanjen navnet By-Forum, etter domenet city-forum.com som er registrert til angriperens infrastruktur. Siden minst mars 2025 har en enkelt leid server i Tyskland systematisk hentet data fra telekommunikasjonsleverandører, banker, finansielle tjenesteleverandører, programvareleverandører og offentlige portaler.
Både Salesforce og ServiceNow leveres med permanente gjestebrukerkontoer for uautentiserte besøkende. Disse gjestebrukerne kan ikke slettes. Tillatelsene deres – hvilke oppføringer og objekter de kan lese – konfigureres av hver enkelt organisasjon. Hvis gjesteprofilen har lesetilgang til en oppføring, kan hvem som helst på internett hente den via helt legitime API-endepunkter.
På Salesforce (Aura-rammeverk):
/aura eller /s/sfsites/aura.HostConfigController.getConfigData for å finne ut hvilke objekter (Konto, Kontakt, Sak, Lead, Bruker, ContentDocument, etc.) som er tilgjengelige for gjesten. SelectableListDataProviderController.getItems for å bla gjennom alle oppføringer på hvert tilgjengelig objekt. På Salesforce (LWR-rammeverk – Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition, deretter lese oppføringer med markørbasert paginering. På ServiceNow:
/api/now/sp/search – et innebygd Service Portal-søke-API som er stort sett udokumentert og har nesten ingen nettdokumentasjon eller open-source-verktøy som refererer til det. Selvregistreringssonder (Salesforce):
/SiteRegister og /CommunitiesSelfReg til hver oppdagede opplevelsesnettstedssti for å teste om selvregistrering er aktivert. Hvis det er det, kan en gjest oppgradere seg selv til en autentisert ekstern bruker, og dermed få tilgang til langt mer data. 158.220.87.79, vert på en Contabo VPS (tysk nettvertleverandør), som løser til domenet city-forum.com (et domene registrert i 2002, forlatt, deretter gjenbrukt). Go-http-client User-Agent-streng, noe som gjør det lett å identifisere i logger. Reco rapporterer at primærmålene inkluderer:
For ServiceNow: Plattformens transaksjonslogger (syslog_transaction) registrerer ikke POST-kroppen til /api/now/sp/search-forespørsler. Forsvarere kan se at automatiserte søk fant sted og hvor mye data som ble returnert (via kolonnen for utdatalengde), men kan ikke fastslå de nøyaktige søkeordene eller hvilke spesifikke oppføringer som ble hentet.
For Salesforce: Gjesteoppramsingstrafikken består av legitime, protokollkompatible API-kall som ser ut som normal nettstedtrafikk. Selv om hendelsesovervåking kan vise volumet av AuraRequest- og Sites-hendelser fra gjestebrukere, viser loggene at data ble forespurt, men ikke det spesifikke innholdet av hva som ble returnert i GraphQL- eller Aura-svarene.
Med andre ord: du kan se at angriperen var der og hvor mye de hentet, men du kan ikke rekonstruere nøyaktig hvilke oppføringer eller felt de hentet ut.
sp_portal, m2m_sp_portal_search_source og sp_search_source. Koble fra enhver søkekilde en offentlig portal ikke trenger.is_scripted_source, data_fetch_script, og om den bruker GlideRecordSecure (ACL-håndhever) vs. vanlig GlideRecord (som ikke gjør det).kb_uc_can_read_mtom-lenker i stedet for å redigere delingsregler blindt.getItems og getConfigData fra USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql-versjonssveip, og treff på /SiteRegister og /CommunitiesSelfReg.syslog_transaction: Se etter /api/now/sp/search-forespørsler gjort som gjest. Sorter etter utdatalengde – rader som returnerer betydelig mer enn den lille tomme resultat-baseline indikerer søk som returnerte innhold.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
By Forum er en pågående kampanje som siden mars 2025 har hentet ut data fra feilkonfigurerte Salesforce Experience Cloud og ServiceNow portaler ved å misbruke standard gjestebruker (anonym) tilgang – uten å utnytte no...
By Forum er en pågående kampanje som siden mars 2025 har hentet ut data fra feilkonfigurerte Salesforce Experience Cloud og ServiceNow portaler ved å misbruke standard gjestebruker (anonym) tilgang – uten å utnytte no... Angriperens verktøysett er det første observerte i fri natur som utnytter Salesforces UI API gjesteflate på LWR (Lightning Web Runtime) nettsteder, og misbruker også et knapt dokumentert ServiceNow søkesluttpunkt.