Salesforce & ServiceNow: Νέες κυβερνοεπιθέσεις παγκοσμίως

Σύνοψη Άρθρου

  • Η νέα κυβερνοεπίθεση «City-Forum» πλήττει αθόρυβα από τον Μάρτιο του 2025 εταιρείες και δημόσιους φορείς, στοχεύοντας υποδομές Salesforce και ServiceNow.
  • Αντί για παραδοσιακά exploits, οι εισβολείς εκμεταλλεύονται κακώς ρυθμισμένες πολιτικές επισκεπτών (guest user configurations) και κandund undocumented APIs.
  • Όλη η δραστηριότητα εντοπίζεται σε έναν και μοναδικό γερμανικό server (`158.220.87.79`) με εργαλεία γραμμένα σε Go, αγνοώντας τα τυπικά σχήματα περιστροφής IPs.

Πώς λειτουργεί η καμπάνια City-Forum

Ξέχνα τα κλασικά και τα θορυβώδη emails που γεμίζουν τα εισερχόμενά σου καθημερινά. Η επιχείρηση «City-Forum» που αποκάλυψαν οι ερευνητές ασφαλείας της Reco βασίζεται σε καθαρή, αθόρυβη υποκλοπή δεδομένων από cloud πλατφόρμες. Εδώ δεν υπάρχουν zero-day ευπάθειες που σκάνε ξαφνικά· μιλάμε για ψυχρή εκμετάλλευση αυτού που οι διαχειριστές αφήνουν εκτεθειμένο στις ρυθμίσεις.

Σύμφωνα με τα τεχνικά δεδομένα της έρευνας, η όλη υποδομή βασίζεται σε έναν επιβεβαιωμένο server της Contabo στη Γερμανία, με IP 158.220.87.79 και domain city-forum.com. Ο εισβολέας δεν χρησιμοποιεί rotating proxies ή περίπλοκα botnets. Αντίθετα, τρέχει σταθερά ένα αυτοματοποιημένο πρόγραμμα γραμμένο σε Go, το οποίο αφήνει παντού το χαρακτηριστικό user-agent Go-http-client/1.1. Όταν εμείς στο TechNoid βλέπουμε τέτοια εμμονή σε μία και μοναδική IP για πάνω από έναν χρόνο, καταλαβαίνουμε ότι έχουμε απέναντί μας έναν οργανωμένο αντίπαλο που δεν φοβάται την ανάλυση log files.

Οι στόχοι: Salesforce και ServiceNow

Η στρατηγική των δραστών δεν περιορίζεται στα γνωστά τρωτά σημεία του παλιού Aura framework της Salesforce, τα οποία εκμεταλλεύονται ομάδες όπως οι ShinyHunters. Αντίθετα, το custom εργαλείο τους σαρωτικά χτυπά τα νεότερα Lightning Runtime (LWR) sites μέσω του UI-API, ενόςGraphQL data layer που στερείται ευρείας δημόσιας τεκμηρίωσης. Σε μία μόνο μεγάλη επιχείρηση, καταγράφηκαν πάνω από 560.000 αιτήματα απαρίθμησης αντικειμένων όπως επαφές και λογαριασμοί.

Στο μέτωπο του ServiceNow, το εργαλείο επικεντρώνεται στο undocumented endpoint POST /api/now/sp/search. Το κρίσιμο πρόβλημα εδώ είναι ότι είτε το αίτημα είναι αυθεντικοποιημένο είτε όχι, το σύστημα επιστρέφει κωδικό κατάστασης HTTP 201 Created. Αυτό σημαίνει ότι τα παραδοσιακά εργαλεία SIEM και οι ειδοποιήσεις ασφαλείας αποτυγχάνουν να εντοπίσουν την ανωμαλία, κάνοντας την αθόρυβη εξαγωγή δεδομένων από Knowledge Bases παιχνιδάκι για τον επιθετικό.

Πλατφόρμα Σημείο Επίθεσης Μέθοδος Δράσης Αμυντική Δυσκολία
Salesforce Aura getConfigData / getItems Αυτοματοποιημένη αναζήτηση αντικειμένων Υπερβολικά πολλά open guest queries
Salesforce LWR GraphQL UI-API Web scraping χωρίς login Έλλειψη δημόσιων εργαλείων ελέγχου
ServiceNow POST /api/now/sp/search Ανίχνευση βάσεων γνώσης Επιστρέφει πάντα HTTP 201

Η άποψή μας στο TechNoid

Η καμπάνια City-Forum δεν αποκαλύπτει κάποιο τρομερό κενό ασφαλείας στις πλατφόρμες της Salesforce ή του ServiceNow· αποκαλύπτει την εγκληματική αμέλεια των IT departments που αφήνουν τα guest permissions ορθάνοιχτα. Αν έχεις στήσει Experience Cloud portal και δεν έχεις περιορίσει τα field-level permissions, ζητάς μόνος σου τα προβλήματα. Στο TechNoid πιστεύουμε ότι οι εταιρείες πρέπει να σταματήσουν να κατηγορούν τα “zero-days” και να αρχίσουν να ελέγχουν τα βασικά configurations των cloud υπηρεσιών τους. Δες άμεσα τα logs σου για την IP 158.220.87.79, γιατί αν εμφανίζεται εκεί, τα δεδομένα σου πιθανότατα έχουν ήδη γίνει export.

Συχνές Ερωτήσεις για την κυβερνοεπίθεση City-Forum σε Salesforce και ServiceNow

Τι είναι η καμπάνια City-Forum;

Πρόκειται για μια συνεχιζόμενη επιχείρηση κυβερνοκατασκοπείας και υποκλοπής δεδομένων που στοχεύει αθόρυβα portal επιχειρήσεων σε Salesforce και ServiceNow από τον Μάρτιο του 2025.

Ποιες πλατφόρμες επηρεάζονται από την επίθεση;

Οι επιθέσεις πλήττουν κυρίως τα Salesforce Experience Cloud (συμπεριλαμβανομένων των Aura και LWR frameworks) και τα ServiceNow Service Portals παγκοσμίως.

Πώς εντοπίζονται οι επιθέσεις στα αρχεία καταγραφής (logs);

Οι διαχειριστές μπορούν να αναζητήσουν κίνηση που προέρχεται από τη γερμανική IP 158.220.87.79 ή αιτήματα που φέρουν το χαρακτηριστικό user-agent Go-http-client/1.1.

Εκμεταλλεύεται η καμπάνια κάποιο zero-day κενό;

Όχι, οι εισβολείς δεν χρησιμοποιούν zero-days, αλλά εκμεταλλεύονται υπερβολικά χαλαρές ρυθμίσεις προσβασης επισκεπτών (guest user configurations) και κρυφά API endpoints.

Ποια είναι η κύρια μέθοδος εξαγωγής δεδομένων στη Salesforce;

Στα σύγχρονα LWR sites, το κακόβουλο εργαλείο χρησιμοποιεί το GraphQL UI-API (εκδόσεις v56.0 έως v66.0) για να πραγματοποιήσει μαζικό scraping εγγραφών.

Γιατί η κίνηση στο ServiceNow είναι δύσκολο να εντοπιστεί;

Διότι το endpoint POST /api/now/sp/search επιστρέφει κωδικό HTTP 201 Created ανεξάρτητα από το αν ο χρήστης είναι αυθεντικοποιημένος ή όχι.

Πώς μπορώ να προστατεύσω την επιχείρησή μου άμεσα;

Απενεργοποίησε την αυτοεγγραφή όπου δεν χρειάζεται, επανεξέτασε τους κανόνες κοινής χρήσης επισκεπτών (guest sharing rules) και έλεγξε τα δικαιώματα πρόσβασης στις Knowledge Bases.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles