Zum Inhalt springen

City-Forum-Kampagne nutzt Gastzugänge, um Salesforce und ServiceNow gleichzeitig abzugreifen

Auf den Punkt: Die City-Forum-Kampagne nutzt standardmäßige Gastnutzer-Zugänge, um über eine seit 17 Monaten unveränderte Infrastruktur regelkonform Daten aus Salesforce (Aura, LWR) und ServiceNow abzugreifen, ohne die Plattformen selbst zu kompromittieren.

Das Sicherheitsunternehmen Reco hat eine Kampagne namens City-Forum identifiziert, die über standardmäßige Gastnutzer-Zugänge Daten aus Salesforce (Aura und LWR) sowie ServiceNow abgreift. Es handelt sich nach Angaben der Forscher um den ersten öffentlich beobachteten Fall einer Ausnutzung der Salesforce-UI-API-Gastschnittstelle in freier Wildbahn.

Laut Reco setzen die Angreifer eine eigens in Go geschriebene Binärdatei ein, die von derselben Maschine aus sowohl die ältere Salesforce-Oberfläche Aura als auch die neuere LWR-Implementierung sowie zusätzlich ServiceNow angreift. Als zentraler Angriffsvektor dient bei beiden Plattformen der standardmäßig vorhandene Gastnutzer-Zugang, über den unautorisierte Anfragen möglich sind. Reco weist darauf hin, dass dieser Gastzugang grundsätzlich nicht gelöscht werden kann: Berechtigungen, Freigaberegeln und ausführbarer Code bleiben bestehen, auch wenn ein Login eigentlich vorausgesetzt wird. Nach Einschätzung der Forscher zählen vor allem Telekommunikationsunternehmen, Banken, Finanzdienstleister, Softwareanbieter und Behördenportale zu den Zielen.

Im Vergleich zur im März 2026 bekannt gewordenen Salesforce-Aura-Kampagne der Gruppe ShinyHunters, die ausschließlich Aura sowie ein modifiziertes Werkzeug namens AuraInspector nutzte, geht City-Forum laut Reco deutlich weiter: Zusätzlich wird ein kaum dokumentierter, nativer Suchendpunkt des ServiceNow Service Portal angegriffen. Eine Beteiligung von ShinyHunters an City-Forum schließt Reco weder aus noch bestätigt das Unternehmen sie. Bemerkenswert ist die genutzte Infrastruktur: Dieselbe IP-Adresse, aufgelöst über die Domain city-forum.com, ist nach Angaben der Forscher seit März 2025 durchgehend und ohne Wechsel im Einsatz, also seit mehr als 17 Monaten ohne Rotation.

Für CISOs ist relevant, dass es sich weder bei City-Forum noch bei der früheren ShinyHunters-Kampagne um einen eigentlichen Einbruch in Salesforce oder ServiceNow selbst handelt. Reco betont, jedes abgegriffene Byte sei etwas gewesen, das der jeweilige Seitenbetreiber selbst für anonyme Nutzer freigegeben habe. Die Datenabfrage erfolgt zudem nicht auffällig, sondern im hohen Volumen über technisch reguläre, protokollkonforme Anfragen, was die Erkennung erschwert. Beim am stärksten betroffenen Ziel protokollierten die Forscher mehr als 560.000 Ereignisse über den Kampagnenzeitraum, praktisch vollständig automatisierte Enumeration über den Gastzugang; bei LWR-Seiten kam zusätzlich die Abfragesprache GraphQL zum Einsatz.

Bislang beobachtete Reco ausschließlich Aktivitäten über den nicht authentifizierten Gastzugang. Ein Wechsel zu einem authentifizierten Konto lässt sich jedoch nicht ausschließen, insbesondere da bei Salesforce eine aktivierte Selbstregistrierung einen solchen Übergang ermöglichen würde. Für ServiceNow existiert kein vergleichbarer Mechanismus. Reco hat gemeinsam mit der Analyse Kompromittierungsindikatoren sowie Empfehlungen zur Behebung veröffentlicht. Betroffenen Organisationen wird vor allem geraten, umgehend zu prüfen, ob die Selbstregistrierung für Gastnutzer deaktiviert ist, um den Übergang eines Gastzugangs zu einem authentifizierten Konto zu verhindern.


Quelle: www.it-daily.net · Erschienen 17. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.

Share on: