City Forum 攻擊行動由網絡安全公司 Reco 發現,自 2025 年 3 月起已經持續超過 17 個月,專門針對 Salesforce Experience Cloud 同 ServiceNow Service Portal 嘅 Guest User(匿名訪客)權限設定漏洞進行數據竊取。 黑客完全冇用到任何軟件漏洞或者偷密碼,只係透過 Salesforce 同 ServiceNow 嘅預設 Guest User 賬戶,用合法 API 拎走咗原本就公開俾訪客嘅數據。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
網絡安全公司 Reco 最近公開咗一個叫 「City-Forum」 嘅持續性數據盜竊行動,呢個行動已經進行咗最少 17 個月。駭客冇用任何軟件漏洞,亦冇偷密碼或者繞過認證,只係利用咗 Salesforce Experience Cloud 同 ServiceNow Service Portal 嘅預設 Guest User(匿名訪客) 權限,就可以透過完全合法嘅 API 靜靜雞拎走大量敏感數據。
呢個行動之所以叫 City-Forum,係因為駭客用嘅基礎設施連接到一個叫 city-forum.com 嘅 domain。呢個 domain 原本喺 2002 年註冊,之後被棄用,然後俾人攞返嚟用。由 2025 年 3 月開始,一部喺德國租用嘅 Contabo VPS server,就一直用緊同一個 IP 地址(158.220.87.79)嚟進行攻擊。
Salesforce 同 ServiceNow 呢啲平台本身就有 Guest User(訪客用戶) 嘅設計,用嚟俾未登入嘅訪客睇某啲公開內容。呢個訪客賬戶係冇得刪除嘅,佢哋睇到啲咩嘢,完全取決於管理員點樣設定佢哋嘅權限。如果個 Guest profile 有權限讀取某個紀錄,咁全世界任何一個人,都可以透過合法嘅 API 將啲資料拎走。
針對 Salesforce(Aura 框架):
/aura 或 /s/sfsites/aura 呢啲端點發送 POST 請求。HostConfigController.getConfigData 去列舉 Guest User 可以存取到嘅物件,例如 Account、Contact、Case、User、ContentDocument 等等。SelectableListDataProviderController.getItems 逐一讀取每個物件入面嘅所有紀錄。針對 Salesforce(LWR 框架 — Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition 拎取 schema,然後用 cursor 分頁嘅方式去讀紀錄。針對 ServiceNow:
/api/now/sp/search 呢個端點發送請求。呢個係 Service Portal 嘅原生搜尋 API,幾乎冇乜公開文件,亦都好少見有開源工具提到佢。自我註冊探測(Salesforce):
/SiteRegister 同 /CommunitiesSelfReg 去測試係咪開咗自我註冊功能。如果開咗,訪客就可以自己升級做已驗證嘅外部用戶,從而讀取更多數據。158.220.87.79,由德國 Contabo 托管,對應 domain city-forum.com。Go-http-client User-Agent,所以喺 log 入面好容易認得出。對 ServiceNow 嚟講: 平台嘅交易紀錄(syslog_transaction)唔會記錄 /api/now/sp/search 請求嘅 POST body。管理員只係睇到有自動化搜尋發生過,同埋大約拎咗幾多數據(透過 output length column),但係 冇辦法知道 實際嘅搜尋字詞或者邊啲紀錄俾人拎走咗。
對 Salesforce 嚟講: Guest 嘅列舉流量其實係合法、符合協議嘅 API 請求,睇落同正常網站流量冇分別。即使 Event Monitoring 可以睇到來自 Guest User 嘅 AuraRequest 同 Sites 事件有幾多,但 log 只係記錄咗有人 request 數據,而 唔會記錄 GraphQL 或者 Aura 回應入面嘅具體內容係乜。
簡單嚟講,你可以知道有人嚟過、大約拎咗幾多嘢走,但係冇辦法重組返佢哋實際偷咗邊啲紀錄或者欄位。
sp_portal、m2m_sp_portal_search_source 同 sp_search_source 表格,解除唔需要嘅搜尋來源。is_scripted_source、data_fetch_script,同埋係用 GlideRecordSecure(會執行 ACL)定係普通 GlideRecord(唔會執行 ACL)。kb_uc_can_read_mtom 連結,而唔係盲目咁改 sharing rules。getItems 同 getConfigData 事件,而且 USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql 嘅版本掃描;留意對 /SiteRegister 同 /CommunitiesSelfReg 嘅存取。syslog_transaction: 留意以 Guest 身份發出嘅 /api/now/sp/search 請求。將結果按 output length 排序,如果某啲請求返嘅數據量明顯大過 baseline(空結果時嘅大小),就可能代表有內容俾人拎走咗。Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
City Forum 攻擊行動由網絡安全公司 Reco 發現,自 2025 年 3 月起已經持續超過 17 個月,專門針對 Salesforce Experience Cloud 同 ServiceNow Service Portal 嘅 Guest User(匿名訪客)權限設定漏洞進行數據竊取。
City Forum 攻擊行動由網絡安全公司 Reco 發現,自 2025 年 3 月起已經持續超過 17 個月,專門針對 Salesforce Experience Cloud 同 ServiceNow Service Portal 嘅 Guest User(匿名訪客)權限設定漏洞進行數據竊取。 黑客完全冇用到任何軟件漏洞或者偷密碼,只係透過 Salesforce 同 ServiceNow 嘅預設 Guest User 賬戶,用合法 API 拎走咗原本就公開俾訪客嘅數據。
攻擊工具係一個自訂嘅 Go 語言程式,可以同時針對 Salesforce 嘅 Aura 同 LWR 框架,亦可以用 ServiceNow 一個幾乎冇乜公開文件嘅 search API 嚟拎數據。