Skip to content

„City-Forum“ ründed sihivad Salesforce’i ja ServiceNow’i andmeid

Lühidalt: Reco avastas rünnetekampaania nimega “City-Forum”, mis kasutab senitundmatut kasutajaliidese API-ligipääsuteed Salesforce’i ja ServiceNow’i süsteemidest andmete kogumiseks ning millel on metoodilisi sarnasusi rühmituse ShinyHunters tegevusega.

Reco turvateadlased on tuvastanud uue rünnetekampaania “City-Forum”, mis sihib eesmärgistatult Salesforce’i ja ServiceNow’i keskkondades olevaid andmeid. Tegevusmustris on sarnasusi väljapressijarühmitusega ShinyHunters, kes ründas 2025. aastal juba kohtumisplatvorme ja Oracle’it.

Reco andmetel on praegune rünnetelaine suunatud Salesforce’i ja ServiceNow’i süsteemides hoitavate andmekogumite vastu. Reco nimetas kampaania “City-Forum” domeeni järgi, mis on seotud ründajate IP-aadressiga. Silma paistab rünnaku tee: ründajad tungisid sisse kasutajaliidese API kihi kaudu – see on ründepunkt, mida Reco enda sõnul ei ole varem täheldanud. Lisaks kasutasid ründajad ServiceNow’i teenindusportaali sisseehitatud otsingu lõpp-punkti, mille kohta on veebis vähe dokumentatsiooni ja teadaolevaid avatud lähtekoodiga tööriistu. Ründajad kasutasid selleks omaarendatud tööriistakomplekti.

Reco seostab kampaaniat metoodiliste sarnasuste alusel rühmitusega ShinyHunters, ilma seda täieliku kindlusega kinnitamata. ShinyHunters oli 2025. aastal juba mitmel korral aktiivne, muu hulgas jaanuaris kohtumisplatvormide ja juunis Oracle’i vastu suunatud rünnakutes. Kui kahtlus leiab kinnitust, oleks rühmitus leidnud Salesforce’i ja ServiceNow’i näol uue, ettevõtete jaoks kesksel kohal oleva sihtmärgi SaaS-valdkonnas.

Turvajuhtidele (CISO) on tulemus oluline, kuna mõlemad platvormid haldavad sageli äritegevuse jaoks kriitilisi kliendi- ja piletiandmeid ning on sügavalt integreeritud olemasolevatesse ettevõtte protsessidesse. Asjaolu, et ründajad olid Reco andmetel teenuseid eelnevalt analüüsinud ja kaardistanud erinevaid levinud andmete väljaviimise vektoreid, viitab metoodilisele ja läbimõeldud tegevusele, mitte oportunistlikule rünnakule.

Sellest tuletab Reco põhimõttelise soovituse: sõltumata täpsest ründajate tuvastamisest ja rünnaku täpsest tehnilisest ahelast peaksid organisatsioonid rangemalt kontrollima SaaS-platvormide, nagu Salesforce ja ServiceNow, juurdepääsuõiguste andmist ja järelevalvet. Sellega seoses on eriti oluline jälgida ebatavalist juurdepääsu API- ja portaalikihtidele ning regulaarselt üle vaadata, millistel kontodel on juurdepääs tundlikele lõpp-punktidele.


Allikas: www.csoonline.com · Avaldatud 14. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50-le. Parafraasi ja klassifikatsiooni koostas Lumi News Pipeline v1.8.3.

Share on: