City Forum行动至少从2025年3月开始,通过滥用Salesforce Experience Cloud和ServiceNow默认的访客用户(匿名)访问权限,从全球大量组织中静默提取数据。 攻击者使用了首个在野利用Salesforce LWR(Lightning Web Runtime)框架UI API访客面的自定义Go工具集,同时攻击Aura框架和ServiceNow上一个几乎无公开文档的search端点。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
至少17个月以来,一名身份不明的攻击者一直在从全球的Salesforce Experience Cloud站点和ServiceNow Service Portal中悄悄拉取记录——期间没有利用任何一个软件漏洞,没有窃取任何凭据,甚至没有绕过认证。攻击者所做的,仅仅是使用了各组织通过平台内置的**访客用户(匿名访问)**原本就已向公众开放的内容。
安全公司Reco将这场持续进行的行动命名为City-Forum,名称来源于攻击者基础设施关联的域名city-forum.com。至少从2025年3月起,一台租用自德国托管服务商Contabo的单一服务器,就一直在系统性地从电信运营商、银行、金融服务机构、企业软件供应商以及公共部门门户中收割数据。
Salesforce和ServiceNow都有一个不可删除的永久性访客用户账户,用于接待未认证的浏览者。每个组织都可以配置该访客用户的权限——即它能读取哪些记录和对象。如果访客配置文件中保留了某个记录的读取权限,那么互联网上的任何人都能通过完全合法的API端点获取该记录。
在Salesforce Aura框架上:
/aura或/s/sfsites/aura端点发送POST请求。HostConfigController.getConfigData,枚举出访客用户可访问的对象列表(如Account、Contact、Case、Lead、User、ContentDocument等)。SelectableListDataProviderController.getItems,对每个可访问对象的所有记录进行翻页读取。在Salesforce LWR(Lightning Web Runtime)框架上:
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition枚举模式,然后使用游标分页读取记录。在ServiceNow上:
/api/now/sp/search端点——这是一个Service Portal的原生搜索API,几乎没有任何公开文档,也几乎没有开源工具引用过它。自我注册探测(针对Salesforce):
/SiteRegister和/CommunitiesSelfReg,以测试是否开启了自我注册功能。如果开启了,访客用户就可以将自己提升为已认证的外部用户,从而获得更多数据。158.220.87.79,托管在Contabo VPS(德国托管商)上,解析到域名city-forum.com(该域名注册于2002年,后被弃用,现被重新利用)。Go-http-client用户代理字符串,因此很容易在日志中识别出来。对于ServiceNow: 该平台的交易日志(syslog_transaction)不记录/api/now/sp/search请求的POST请求体。防御方可以看到发生了自动化搜索以及返回了多少数据(通过输出长度列),但无法确定具体的搜索关键词或检索了哪些记录。
对于Salesforce: 访客枚举流量是合法的、符合协议规范的API调用,看起来就像正常的网站流量。虽然事件监控可以显示访客用户产生的AuraRequest和Sites事件的数量,但日志只能显示数据被请求了,而无法显示GraphQL或Aura响应中返回的具体内容。
换句话说,你能看到攻击者来过并拉走了多少数据,但无法还原出他们到底提取了哪些记录或字段。
sp_portal、m2m_sp_portal_search_source和sp_search_source表。解绑任何公共门户不需要的搜索源。is_scripted_source、data_fetch_script,以及它是使用GlideRecordSecure(遵守ACL)还是普通的GlideRecord(不遵守)。kb_uc_can_read_mtom链接,而不是盲目地编辑共享规则。Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
City Forum行动至少从2025年3月开始,通过滥用Salesforce Experience Cloud和ServiceNow默认的访客用户(匿名)访问权限,从全球大量组织中静默提取数据。
City Forum行动至少从2025年3月开始,通过滥用Salesforce Experience Cloud和ServiceNow默认的访客用户(匿名)访问权限,从全球大量组织中静默提取数据。 攻击者使用了首个在野利用Salesforce LWR(Lightning Web Runtime)框架UI API访客面的自定义Go工具集,同时攻击Aura框架和ServiceNow上一个几乎无公开文档的search端点。
单一IP地址158.220.87.79(解析为city forum.com)未做任何更换,攻击目标包括电信运营商、银行、金融科技公司、企业软件供应商及公共部门门户。