แคมเปญ City Forum เป็นปฏิบัติการขโมยข้อมูลที่ดำเนินมาแล้วอย่างน้อย 17 เดือน (ตั้งแต่มีนาคม 2025) โดยใช้สิทธิ์ผู้เยี่ยมชม (Guest User) ที่แพลตฟอร์ม Salesforce Experience Cloud และ ServiceNow Service Portal ตั้งค่าไว้เร... เครื่องมือของแฮกเกอร์เป็น Go binary ที่กำหนดเอง โจมตีทั้ง Salesforce (ทั้งเฟรมเวิร์ก Aura และ LW...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
เป็นเวลาอย่างน้อย 17 เดือนแล้วที่ผู้ไม่ประสงค์ดีปริศนากำลังดึงข้อมูลจากเว็บไซต์ Salesforce Experience Cloud และ ServiceNow Service Portal ทั่วโลกอย่างเงียบๆ โดยไม่ต้องใช้ช่องโหว่ของซอฟต์แวร์ ไม่ต้องขโมยข้อมูลรับรอง หรือไม่ต้องเลี่ยงผ่านระบบพิสูจน์ตัวตน ผู้โจมตีเพียงแค่ใช้สิ่งที่องค์กรต่างๆ เปิดเผยต่อสาธารณะผ่าน สิทธิ์ผู้เยี่ยมชม (Guest User) ที่มีอยู่แล้วในตัวของแพลตฟอร์ม
บริษัทรักษาความปลอดภัย Reco ตั้งชื่อแคมเปญนี้ว่า City-Forum ตามชื่อโดเมน city-forum.com ซึ่งเชื่อมโยงกับโครงสร้างพื้นฐานของผู้โจมตี นับตั้งแต่อย่างน้อยเดือนมีนาคมปี 2025 เซิร์ฟเวอร์เช่าเพียงเครื่องเดียวในเยอรมนีกำลังเก็บข้อมูลจากผู้ให้บริการโทรคมนาคม ธนาคาร บริษัทบริการทางการเงิน ผู้จำหน่ายซอฟต์แวร์องค์กร และพอร์ทัลภาครัฐอย่างเป็นระบบ
ทั้ง Salesforce และ ServiceNow มีบัญชี ผู้เยี่ยมชม (Guest User) ถาวรสำหรับผู้ใช้ที่ไม่ต้องเข้าสู่ระบบ บัญชีนี้ไม่สามารถลบได้ สิทธิ์ในการเข้าถึงข้อมูลถูกกำหนดโดยแต่ละองค์กร หากโปรไฟล์ผู้เยี่ยมชมมีสิทธิ์อ่านบันทึกใดๆ บุคคลใดบนอินเทอร์เน็ตก็สามารถดึงข้อมูลนั้นผ่าน API ที่ถูกต้องตามกฎหมายได้
บน Salesforce (เฟรมเวิร์ก Aura):
/aura หรือ /s/sfsites/auraHostConfigController.getConfigData เพื่อดูว่าออบเจ็กต์ใดบ้าง (Account, Contact, Case, Lead, User, ContentDocument ฯลฯ) ที่ผู้เยี่ยมชมเข้าถึงได้ SelectableListDataProviderController.getItems เพื่อเรียกดูบันทึกทั้งหมดในแต่ละออบเจ็กต์ บน Salesforce (เฟรมเวิร์ก LWR - Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition จากนั้นอ่านบันทึกด้วยการแบ่งหน้าแบบ Cursor บน ServiceNow:
/api/now/sp/search ซึ่งเป็น API ค้นหาของ Service Portal ที่ แทบไม่มีเอกสารอ้างอิง และไม่มีเครื่องมือโอเพนซอร์สใดๆ กล่าวถึง การทดสอบการสมัครสมาชิกด้วยตนเอง (Salesforce):
/SiteRegister และ /CommunitiesSelfReg กับทุกเส้นทางของเว็บไซต์ที่พบเพื่อทดสอบว่าฟังก์ชันการสมัครด้วยตนเองเปิดใช้งานอยู่หรือไม่ หากเปิดใช้งาน ผู้เยี่ยมชมสามารถเลื่อนสถานะเป็นผู้ใช้ภายนอกที่ผ่านการรับรองความถูกต้อง ทำให้เข้าถึงข้อมูลได้มากขึ้น 158.220.87.79 โฮสต์บน Contabo VPS (ผู้ให้บริการโฮสต์ในเยอรมนี) แก้ไขไปยังโดเมน city-forum.com (โดเมนที่จดทะเบียนในปี 2002 ถูกทิ้งร้างแล้วนำกลับมาใช้ใหม่) Go-http-client ปริยายของ Go ทำให้ระบุได้ง่ายในบันทึก Reco รายงานว่าเป้าหมายหลัก ได้แก่
สำหรับ ServiceNow: บันทึกธุรกรรมของแพลตฟอร์ม (syslog_transaction) ไม่บันทึกเนื้อหาคำขอ POST ของ /api/now/sp/search ผู้ป้องกันสามารถเห็นว่ามีการค้นหาอัตโนมัติเกิดขึ้นและมีข้อมูลถูกส่งคืนมากน้อยเพียงใด แต่ ไม่สามารถระบุคำค้นหาที่แน่นอนหรือบันทึกเฉพาะที่ถูกเรียกดู
สำหรับ Salesforce: การรับส่งข้อมูลของผู้เยี่ยมชมประกอบด้วยการเรียก API ที่ถูกต้องและเป็นไปตามโปรโตคอล ซึ่งดูเหมือนการรับส่งข้อมูลปกติ แม้ว่า Event Monitoring จะแสดงปริมาณของอีเวนต์ AuraRequest และ Sites จากผู้เยี่ยมชมได้ แต่บันทึกจะแสดงเฉพาะว่ามีการร้องขอข้อมูล แต่ไม่สามารถระบุ เนื้อหาเฉพาะ ที่ส่งคืนในการตอบสนองของ GraphQL หรือ Aura
กล่าวคือ คุณเห็นว่ามีผู้โจมตีอยู่ในระบบและดึงข้อมูลไปเท่าไร แต่ไม่สามารถสร้างใหม่ได้ว่าบันทึกหรือฟิลด์ใดถูกขโมยไป
sp_portal, m2m_sp_portal_search_source และ sp_search_source ถอดแหล่งค้นหาที่พอร์ทัลสาธารณะไม่จำเป็นต้องใช้ออกis_scripted_source, data_fetch_script และว่าใช้ GlideRecordSecure (บังคับใช้ ACL) หรือ GlideRecord (ไม่บังคับใช้) ธรรมดาkb_uc_can_read_mtom ที่ไม่เหมาะสม แทนที่จะแก้ไขกฎการแชร์อย่างไม่รอบคอบgetItems และ getConfigData สูงจาก USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql และการเข้าถึง /SiteRegister และ /CommunitiesSelfRegsyslog_transaction: มองหาคำขอ /api/now/sp/search ที่มาจากผู้เยี่ยมชม จัดเรียงตามความยาวของผลลัพธ์ (output length) แถวที่ส่งคืนข้อมูลมากกว่าเกณฑ์พื้นฐานปกติของผลลัพธ์ว่างเปล่า บ่งชี้ถึงการค้นหาที่พบข้อมูล Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
แคมเปญ City Forum เป็นปฏิบัติการขโมยข้อมูลที่ดำเนินมาแล้วอย่างน้อย 17 เดือน (ตั้งแต่มีนาคม 2025) โดยใช้สิทธิ์ผู้เยี่ยมชม (Guest User) ที่แพลตฟอร์ม Salesforce Experience Cloud และ ServiceNow Service Portal ตั้งค่าไว้เร...
แคมเปญ City Forum เป็นปฏิบัติการขโมยข้อมูลที่ดำเนินมาแล้วอย่างน้อย 17 เดือน (ตั้งแต่มีนาคม 2025) โดยใช้สิทธิ์ผู้เยี่ยมชม (Guest User) ที่แพลตฟอร์ม Salesforce Experience Cloud และ ServiceNow Service Portal ตั้งค่าไว้เร... เครื่องมือของแฮกเกอร์เป็น Go binary ที่กำหนดเอง โจมตีทั้ง Salesforce (ทั้งเฟรมเวิร์ก Aura และ LWR) และ ServiceNow โดยใช้ API ค้นหาของ ServiceNow ที่แทบไม่มีเอกสารอ้างอิง นับเป็นการโจมตี Salesforce LWR ผ่าน UI API Gues...
เซิร์ฟเวอร์ต้นทาง IP 158.220.87.79 (โฮสต์โดย Contabo ในเยอรมนี) เชื่อมโยงกับโดเมน city forum.com และใช้ User Agent 'Go http client/1.1' ซึ่งเป็นค่าปริยายของภาษา Go [1][4][6]