Οι enterprise πλατφόρμες διαχείρισης δεν παραβιάζονται επειδή έπεσε το cloud, αλλά επειδή οι ίδιοι οι διαχειριστές ξεχνούν ανοιχτές τις πόρτες στα guest accounts. Εμείς στο TechNoid αναλύουμε πώς η νέα καμπάνια City-Forum εκθέτει εκατοντάδες χιλιάδες ευαίσθητα δεδομένα σε Salesforce και ServiceNow χωρίς ούτε ένα exploit.
- Η καμπάνια City-Forum εκμεταλλεύεται αποκλειστικά κακή διαμόρφωση (misconfigurations) και όχι κάποιο άγνωστο μηδενικό κενό ασφαλείας.
- Τα αιτήματα προέρχονται σταθερά από server της Contabo χρησιμοποιώντας τυπικούς Go HTTP clients.
- Στο στόχαστρο βρίσκονται τα endpoints Aura και Lightning Web Runtime (LWR) της Salesforce, καθώς και τα Service Portals της ServiceNow.
Ο μηχανισμός της επίθεσης City-Forum
Σύμφωνα με ευρήματα της εταιρείας SaaS security Reco, η επιχείρηση κλοπής δεδομένων εντοπίζεται σε μια ενιαία IP διεύθυνση που παραμένει ενεργή από τον Μάρτιο του 2025. Αντίθετα με άλλες αυτοματοποιημένες επιθέσεις, οι φορείς πίσω από το City-Forum δεν δοκιμάζουν κraditional brute-force μεθόδους ούτε εκμεταλλεύονται κάποιο CVE vulnerability.
Αντίθετα, στέλνουν ανώνυμα αιτήματα HTTP χρησιμοποιώντας το προεπιλεγμένο user agent Go-http-client/1.1 για να σαρώσουν endpoints που είναι προσβάσιμα σε απλούς επισκέπτες. Αν θες να μάθεις περισσότερα για το πώς οι κακές ρυθμίσεις δικτύου επιτρέπουν τέτοιες διαρροές, διάβασε επίσης τον οδηγό μας για την ασφάλεια cloud υποδομών.
Τα κενά σε Salesforce Experience Cloud
Στο οικοσύστημα της Salesforce, οι επιτιθέμενοι επικεντρώνονται τόσο στο παλαιότερο framework Aura όσο και στο νεότερο Lightning Web Runtime (LWR). Στα παλαιότερα Aura portals, χρησιμοποιούν ελεγκτές όπως το HostConfigController.getConfigData για να εντοπίσουν ποια αντικείμενα είναι δημόσια ορατά πριν κατεβάσουν μαζικά εγγραφές.
Στα σύγχρονα LWR sites, η τακτική αλλάζει και αξιοποιούνται αιτήματα GraphQL μέσω του UI API της πλατφόρμας, μια μέθοδος που δεν χαρτογραφούνταν επαρκώς από παλαιότερα εργαλεία σάρωσης. Ενώ προηγούμενες καμπάνιες από ομάδες όπως οι ShinyHunters χρησιμοποιούσαν εναλλασσόμενα δίκτυα IP, το City-Forum λειτουργεί με υποδομή που ελάχιστα έχει μεταβληθεί εδώ και μήνες.
Ο κίνδυνος στα ServiceNow Search Portals
Η απειλή δεν περιορίζεται στη Salesforce, καθώς το ίδιο αυτοματοποιημένο script χτυπάει τα Service Portals της ServiceNow. Συγκεκριμένα, στοχεύουν το endpoint POST /api/now/sp/search?sysparm_cancelable=true, το οποίο επιτρέπει αναζητήσεις από ανώνυμους χρήστες όταν οι πηγές αναζήτησης δεν έχουν ρυθμιστεί σωστά.
Το πρόβλημα εδώ είναι ότι τα logs συναλλαγών της ServiceNow δεν καταγράφουν το σώμα (body) των POST αιτημάτων. Αυτό σημαίνει ότι μπορείς να δεις πως έγινε αναζήτηση και πόσα δεδομένα επιστράφηκαν, αλλά είναι εξαιρετικά δύσκολο να εντοπίσεις ακριβώς ποιοι όροι χρησιμοποιήθηκαν για την εξαγωγή των δεδομένων σου.
Ο έλεγχος που παραλείπουν οι sysadmins
Οι περισσότεροι διαχειριστές βασίζονται στα προεπιλεγμένα security defaults των SaaS παρόχων, θεωρώντας ότι η πλατφόρμα προστατεύει από μόνη της τα δεδομένα. Ωστόσο, η ενεργοποίηση της επιφάνειας επισκεπτών (guest user sharing rules) χωρίς αυστηρά φίλτρα πεδίων αφήνει ανοιχτές κερκόπορτες.
Για τα LWR sites στη Salesforce, η απενεργοποίηση της επιφάνειας Experience Builder που επιτρέπει σε guest users την πρόσβαση σε δημόσια APIs είναι μονόδρομος. Αντίστοιχα, στη ServiceNow, πρέπει να ελέγχεις σχολαστικά ποιες πηγές search επιτρέπουν unauthenticated requests.
Η άποψή μας στο TechNoid
Εμείς στο TechNoid πιστεύουμε ότι η βιομηχανία κουράστηκε να ρίχνει την ευθύνη στα “guest permissions” ενώ οι πλατφόρμες σχεδιάζονται με επικίνδυνα defaults. Δεν φταίει μόνο ο διαχειριστής που δεν διάβασε τα ψιλά γράμματα του documentation· φταίει και ο πάροχος που κάνει τα API endpoints προσβάσιμα by default στους ανώνυμους επισκέπτες για να διευκολύνει το marketing. Αν διαχειρίζεσαι Salesforce ή ServiceNow portal και δεν έχεις κάνει manual audit στα Sharing Rules σου αυτή την εβδομάδα, απλά προσφέρεις τα δεδομένα σου σεσημασμένους servers στη Γερμανία.
Συχνές Ερωτήσεις για την καμπάνια City-Forum και την ασφάλεια SaaS
Τι είναι η καμπάνια City-Forum;
Είναι μια συνεχιζόμενη επιχείρηση κλοπής δεδομένων που στοχεύει παραβιασμένα Salesforce και ServiceNow portals χρησιμοποιώντας προσαρμοσμένα εργαλεία από έναν server στη Contabo.
Εκμεταλλεύεται το City-Forum κάποιο κενό ασφαλείας;
Όχι, οι επιθέσεις δεν βασίζονται σε exploits πλατφόρμας, αλλά σε λανθασμένες ρυθμίσεις αδειών που επιτρέπουν σε ανώνυμους επισκέπτες να βλέπουν εγγραφές.
Ποια πλατφόρμες επηρεάζονται περισσότερο;
Το κύριο βάρος πέφτει στο Salesforce Experience Cloud (Aura και LWR frameworks) και στα Service Portals της ServiceNow.
Από ποια διεύθυνση IP προέρχονται οι επιθέσεις;
Η συντριπτική πλειονότητα των σαρώσεων εντοπίζεται στην IP διεύθυνση 158.220.87.79.
Τι ρόλο παίζει το framework Aura της Salesforce;
Χρησιμοποιείται από τους επιτιθέμενους για την εκτέλεση κλήσεων API που ανακαλύπτουν ποια αντικείμενα (επαφές, λογαριασμοί) είναι προσβάσιμα σε ξένους χρήστες.
Πώς εντοπίζονται οι επιθέσεις στα ServiceNow portals;
Μέσω της παρακολούθησης επαναλαμβανόμενων αιτημάτων στο search endpoint, αν και τα logs δεν αποκαλύπτουν το περιεχόμενο της αναζήτησης.
Ποια είναι η άμεση λύση για τους διαχειριστές;
Απαιτείται άμεσος έλεγχος των guest sharing rules, απενεργοποίηση περιττών public APIs και περιορισμός των πηγών αναζήτησης στα portals.

