City Forum — це тривала кампанія, яка щонайменше з березня 2025 року викрадає дані з неправильно налаштованих порталів Salesforce Experience Cloud та ServiceNow, зловживаючи стандартним гостьовим (анонімним) доступом... Інструментарій зловмисника вперше в реальних умовах використовує UI API поверхню для гостей на са...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Щонайменше 17 місяців невідомий зловмисник тихо викачував записи з сайтів Salesforce Experience Cloud та ServiceNow Service Portals по всьому світу — без експлуатації жодної вразливості ПЗ, крадіжки облікових даних чи обходу автентифікації. Атакуючий просто використовував те, що організації вже зробили доступним для публіки через вбудований гостьовий (анонімний) доступ платформ.
Компанія з кібербезпеки Reco назвала цю кампанію City-Forum — за доменом city-forum.com, зареєстрованим на інфраструктуру зловмисника. Починаючи щонайменше з березня 2025 року, один орендований сервер у Німеччині систематично збирав дані з телекомунікаційних провайдерів, банків, фінансових компаній, постачальників корпоративного ПЗ та державних порталів.
І Salesforce, і ServiceNow мають постійні гостьові облікові записи для неавтентифікованих відвідувачів. Ці облікові записи не можна видалити. Їхні дозволи — які записи та об'єкти можна читати — налаштовує кожна організація. Якщо гостьовий профіль має доступ на читання до запису, будь-хто в інтернеті може його отримати через цілком легітимні API-ендпоінти.
У Salesforce (фреймворк Aura):
/aura або /s/sfsites/aura.HostConfigController.getConfigData, щоб дізнатися, які об'єкти (Account, Contact, Case, Lead, User, ContentDocument тощо) доступні гостю. SelectableListDataProviderController.getItems для посторінкового перегляду всіх записів на кожному доступному об'єкті. У Salesforce (фреймворк LWR — Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition, а потім читаючи записи за допомогою пагінації на основі курсора. У ServiceNow:
/api/now/sp/search — рідний пошуковий API Service Portal, який є майже не задокументованим і майже не має онлайн-документації чи інструментів з відкритим кодом, які б на нього посилалися. Перевірка самореєстрації (Salesforce):
/SiteRegister та /CommunitiesSelfReg до кожного знайденого шляху сайту Experience Cloud, щоб перевірити, чи ввімкнено самореєстрацію. Якщо так, гість може підвищити себе до автентифікованого зовнішнього користувача, отримавши доступ до набагато більшого обсягу даних. 158.220.87.79, розміщена на VPS Contabo (німецький хостинг-провайдер), що резолвиться в домен city-forum.com (домен, зареєстрований у 2002 році, покинутий, а потім перепризначений). Go-http-client, що дозволяє легко ідентифікувати його в журналах. Reco повідомляє, що основні цілі включають:
Для ServiceNow: Журнали транзакцій платформи (syslog_transaction) не записують тіло POST-запиту до /api/now/sp/search. Захисники можуть побачити, що відбувалися автоматизовані пошуки та скільки даних було повернуто (через стовпець довжини виводу), але не можуть визначити точні пошукові терміни або які саме записи були отримані.
Для Salesforce: Трафік гостьової нумерації складається з легітимних, сумісних з протоколами викликів API, які виглядають як звичайний трафік сайту. Хоча Event Monitoring може показати обсяг подій AuraRequest та Sites від гостьових користувачів, журнали показують, що дані були запитані, але не конкретний вміст того, що було повернуто у відповідях GraphQL або Aura.
Іншими словами, ви можете побачити, що зловмисник був там і скільки даних він витягнув, але не можете точно відтворити, які саме записи або поля він витягнув.
sp_portal, m2m_sp_portal_search_source та sp_search_source. Від'єднайте будь-які джерела пошуку, які не потрібні публічному порталу.is_scripted_source, data_fetch_script та те, чи використовує воно GlideRecordSecure (що забезпечує контроль доступу) або звичайний GlideRecord (який цього не робить).kb_uc_can_read_mtom замість сліпого редагування правил надання спільного доступу.getItems та getConfigData від USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql та звернення до /SiteRegister і /CommunitiesSelfReg.syslog_transaction: Шукайте запити до /api/now/sp/search, виконані від імені гостя. Сортуйте за довжиною виводу — рядки, які повертають значно більше, ніж невеликий базовий рівень порожнього результату, вказують на пошуки, які повернули вміст.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
City Forum — це тривала кампанія, яка щонайменше з березня 2025 року викрадає дані з неправильно налаштованих порталів Salesforce Experience Cloud та ServiceNow, зловживаючи стандартним гостьовим (анонімним) доступом...
City Forum — це тривала кампанія, яка щонайменше з березня 2025 року викрадає дані з неправильно налаштованих порталів Salesforce Experience Cloud та ServiceNow, зловживаючи стандартним гостьовим (анонімним) доступом... Інструментарій зловмисника вперше в реальних умовах використовує UI API поверхню для гостей на сайтах Salesforce LWR (Lightning Web Runtime), а також експлуатує майже не задокументований пошуковий endpoint ServiceNow.
Метою атаки були телеком оператори, банки, фінансові компанії, постачальники корпоративного ПЗ та державні портали по всьому світу.