Zum Inhalt springen

„City-Forum“-Kampagne stiehlt Daten aus offenen Salesforce- und ServiceNow-Portalen

Auf den Punkt: Die Kampagne "City-Forum" nutzt fehlkonfigurierte Zugriffsrechte in Salesforce Experience Cloud und ServiceNow-Portalen aus, um öffentlich zugängliche Daten mit eigens entwickelten Tools automatisiert abzugreifen.

Eine aktive Angriffskampagne mit dem Codenamen "City-Forum" nutzt eigens entwickelte Tools, um Daten abzugreifen, die über Salesforce Experience Cloud und ServiceNow-Kundenportale versehentlich für anonyme Nutzer zugänglich sind.

Sicherheitsforscher haben eine laufende Kampagne identifiziert, die sich auf Kundenportale von Salesforce Experience Cloud und ServiceNow konzentriert. Die Angreifer setzen dabei benutzerdefinierte Werkzeuge ein, um Informationen zu extrahieren, die durch Fehlkonfigurationen dieser Portale ohne Authentifizierung öffentlich abrufbar sind. Die Kampagne trägt intern die Bezeichnung „City-Forum“.

Beide Plattformen erlauben es Unternehmen, Selfservice-Portale für Kunden, Partner oder die Öffentlichkeit einzurichten. Werden Zugriffsrechte für Objekte, Datensätze oder Felder dabei nicht korrekt eingeschränkt, können Inhalte, die eigentlich nur eingeloggten Nutzern vorbehalten sein sollen, auch anonym erreichbar sein. Genau diese Lücke macht sich die Kampagne zunutze, um im großen Stil sensible Datensätze abzugreifen.

Für CISOs bedeutet dies, dass die Angriffsfläche nicht bei der eigenen Infrastruktur endet, sondern bei der Konfiguration von SaaS-Plattformen beginnt, die häufig von Fachabteilungen ohne direkte Einbindung der Sicherheitsabteilung betrieben werden. Falsch gesetzte Berechtigungen in Salesforce Experience Cloud oder ServiceNow-Portalen sind ein bekanntes, aber oft unterschätztes Risiko, da die Plattformen selbst nicht kompromittiert werden müssen – die Daten liegen bereits offen.

Betroffene Organisationen sollten die Zugriffskontrollen ihrer öffentlich erreichbaren Salesforce- und ServiceNow-Portale überprüfen, insbesondere Guest-User-Berechtigungen, Sharing-Regeln und Feldebenen-Sicherheit. Eine systematische Bestandsaufnahme aller extern zugänglichen Portale sowie regelmäßige Konfigurationsaudits reduzieren das Risiko, unbemerkt zum Ziel solcher automatisierten Datenabgriffe zu werden.


Quelle: www.bleepingcomputer.com · Erschienen 13. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.

Share on: