Lühidalt: City-Forum kampaania kasutab vaikimisi külaliskasutajate juurdepääsu, et 17 kuud muutumatuna püsinud infrastruktuuri kaudu eeskirjadega kooskõlas koguda andmeid Salesforce’ist (Aura, LWR) ja ServiceNow’ist, ilma platvorme endid kompromiteerimata.
Turvafirma Reco tuvastas kampaania nimega City-Forum, mis kogub vaikimisi külaliskasutajate juurdepääsu kaudu andmeid Salesforce’ist (Aura ja LWR) ning ServiceNow’ist. Teadlaste sõnul on see esimene avalikult dokumenteeritud juhtum, kus Salesforce’i UI API külalisliidest on looduslikes tingimustes ära kasutatud.
Reco andmetel kasutavad ründajad selleks otstarbeks Go keeles kirjutatud binaarfaili, mis ühest ja samast masinast ründab nii Salesforce’i vanemat kasutajaliidest Aura kui ka uuemat LWR-rakendust, lisaks veel ServiceNow’i. Peamiseks ründevektoriks on mõlemal platvormil vaikimisi olemasolev külaliskasutaja juurdepääs, mille kaudu on võimalik saata autoriseerimata päringuid. Reco rõhutab, et seda külalisjuurdepääsu ei saa üldjuhul kustutada: õigused, jagamisreeglid ja käivitatav kood jäävad kehtima ka siis, kui sisselogimist tegelikult eeldatakse. Teadlaste hinnangul on sihtmärkideks eelkõige telekommunikatsiooniettevõtted, pangad, finantsteenuste pakkujad, tarkvaratootjad ja avaliku sektori portaalid.
Võrreldes 2026. aasta märtsis avalikuks tulnud rühmituse ShinyHunters Salesforce Aura kampaaniaga, mis piirdus üksnes Auraga ja kasutas modifitseeritud tööriista nimega AuraInspector, läheb City-Forum Reco sõnul märkimisväärselt kaugemale: lisaks rünnatakse ServiceNow Service Portali vähedokumenteeritud, natiivset otsingupäringu lõpp-punkti. Reco ei välista ShinyHuntersi seotust City-Forumiga, kuid ei kinnita seda ka. Tähelepanuväärne on kasutatav infrastruktuur: teadlaste andmetel on domeeni city-forum.com kaudu lahendatud samale IP-aadressile toetutud katkematult ja muutumatult alates 2025. aasta märtsist, seega üle 17 kuu jooksul ilma vahetuseta.
Turbejuhtidele (CISO) on oluline see, et City-Forumi ega varasema ShinyHuntersi kampaania puhul ei ole tegemist tegeliku sissemurdmisega Salesforce’i või ServiceNow’i endasse. Reco rõhutab, et iga varastatud bait oli midagi, mille vastava lehe haldaja oli endise ligipääsuga anonüümsetele kasutajatele juba ise avanud. Andmete pärimine ei toimu ka silmatorkavalt, vaid suures mahus tehniliselt korrektsete, protokollile vastavate päringute kaudu, mis muudab tuvastamise keeruliseks. Kõige tugevamalt mõjutatud sihtmärgi puhul registreerisid teadlased kampaania perioodi jooksul üle 560 000 sündmuse, mis on peaaegu täielikult automatiseeritud loendamine külaliskasutaja juurdepääsu kaudu; LWR-lehtedel kasutati lisaks päringukeelt GraphQL.
Seni on Reco täheldanud tegevust ainult mitteautentitud külalisjuurdepääsu kaudu. Üleminekut autenditud kontole ei saa siiski välistada, seda enam, et Salesforce’i puhul võimaldaks sellist üleminekut sisselülitatud iseregistreerimise funktsioon. ServiceNow’l vastavat mehhanismi ei eksisteeri. Reco on koos analüüsiga avaldanud kompromiteerimise indikaatorid ja parandusmeetmete soovitused. Mõjutatud organisatsioonidele soovitatakse eelkõige viivitamatult kontrollida, kas külaliskasutajate iseregistreerimine on välja lülitatud, et vältida külalisjuurdepääsu muutumist autenditud kontoks.
Allikas: www.it-daily.net · Avaldatud 17. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 kaudu.