Auf den Punkt: Reco hat eine Angriffskampagne namens „City-Forum“ identifiziert, die über einen bislang unbekannten UI-API-Zugangsweg Daten aus Salesforce- und ServiceNow-Systemen abgreift und methodische Parallelen zur Gruppe ShinyHunters aufweist.
Sicherheitsforscher von Reco haben eine neue Angriffskampagne namens „City-Forum“ identifiziert, die gezielt Daten aus Salesforce- und ServiceNow-Umgebungen abgreift. Die Vorgehensweise weist Parallelen zur Erpressergruppe ShinyHunters auf, die 2025 bereits Dating-Plattformen und Oracle attackiert hatte.
Nach Angaben von Reco richtet sich die aktuelle Angriffswelle gegen Datensätze, die in Salesforce- und ServiceNow-Systemen gespeichert sind. Reco benannte die Kampagne „City-Forum“ nach einer Domain, die mit der IP-Adresse der Angreifer in Verbindung steht. Auffällig ist der Angriffsweg: Die Täter drangen über die UI-API-Ebene ein – ein Angriffspunkt, den Reco nach eigenen Angaben bislang nicht beobachtet hatte. Zusätzlich nutzten sie einen nativen ServiceNow-Service-Portal-Suchendpunkt, zu dem online kaum Dokumentation oder bekannte Open-Source-Werkzeuge existieren. Die Angreifer setzten dabei ein eigens entwickeltes Toolset ein.
Reco ordnet die Kampagne aufgrund methodischer Ähnlichkeiten der Gruppe ShinyHunters zu, ohne dies mit letzter Sicherheit zu bestätigen. ShinyHunters war 2025 bereits mehrfach aktiv, unter anderem im Januar gegen Dating-Plattformen und im Juni gegen Oracle. Sollte sich der Verdacht bestätigen, hätte die Gruppe mit Salesforce und ServiceNow ein neues, für Unternehmen zentrales Ziel im SaaS-Bereich gefunden.
Für CISOs ist der Befund relevant, weil beide Plattformen häufig geschäftskritische Kunden- und Ticketdaten verwalten und tief in bestehende Unternehmensprozesse integriert sind. Der Umstand, dass die Angreifer laut Reco die Dienste im Vorfeld analysiert und verschiedene gängige Datenabfluss-Vektoren kartiert haben, deutet auf ein methodisches, planvolles Vorgehen hin statt auf einen opportunistischen Angriff.
Reco leitet daraus eine grundsätzliche Empfehlung ab: Unabhängig von der genauen Zuordnung der Täter und der exakten technischen Angriffskette sollten Organisationen die Vergabe und Kontrolle von Zugangsdaten für SaaS-Plattformen wie Salesforce und ServiceNow strenger prüfen. Dazu zählt insbesondere die Überwachung ungewöhnlicher Zugriffe auf API- und Portal-Ebenen sowie eine regelmäßige Überprüfung, welche Konten Zugriff auf sensible Endpunkte besitzen.
Quelle: www.csoonline.com · Erschienen 14. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.