AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

Infraestructura única exfiltra datos de Salesforce y ServiceNow durante más de un año

Introducción

Un reciente informe de la plataforma de seguridad Reco ha revelado una campaña de exfiltración de datos prolongada y sofisticada que ha afectado a portales de clientes de Salesforce y ServiceNow en múltiples sectores. La operación, denominada “City Forum” por los investigadores, se ha servido de una única infraestructura para recolectar información confidencial durante al menos doce meses, poniendo en evidencia la capacidad de los atacantes para eludir los sistemas de detección y las mejores prácticas de seguridad en servicios SaaS críticos para las organizaciones.

Contexto del Incidente

La campaña City Forum fue identificada tras el análisis de patrones de tráfico anómalos dirigidos a un servidor específico, la dirección IP 158.220.87.79. Este nodo ha estado operando en tareas de scraping y extracción de registros desde portales de clientes, involucrando a organizaciones de una variedad de industrias, incluidas finanzas, salud, tecnología y administración pública. Tanto Salesforce como ServiceNow son plataformas ampliamente adoptadas para la gestión de relaciones con clientes y flujos de trabajo empresariales, lo que convierte la filtración de datos en un riesgo crítico para la privacidad y la continuidad de negocio de las entidades afectadas.

Detalles Técnicos

La operación City Forum se caracteriza por su enfoque sistemático y automatizado. Los investigadores de Reco identificaron que la IP asociada —alojada en una infraestructura en la nube de bajo perfil— estaba vinculada a la extracción de datos mediante técnicas de scraping automatizado. No se ha revelado una vulnerabilidad cero-day específica, sino que los atacantes aprovecharon configuraciones permisivas en los portales, credenciales expuestas o insuficientes controles de autenticación y autorización.

Aunque aún no se ha asignado un CVE concreto, la campaña se alinea con los TTPs (Tácticas, Técnicas y Procedimientos) catalogados por MITRE ATT&CK como:

– T1190: Exploit de aplicaciones web (aprovechamiento de endpoints API sin protección adecuada).
– T1078: Uso de credenciales válidas (posible reutilización de credenciales comprometidas o accesos mal gestionados).
– T1119: Automatización de la exfiltración de datos.

Entre los Indicadores de Compromiso (IoC) destacan:
– IP maliciosa: 158.220.87.79
– Dominios relacionados: city-forum[.]com
– Agentes de usuario personalizados detectados en logs de acceso

No se ha observado, por el momento, el uso de frameworks de explotación conocidos como Metasploit o Cobalt Strike; el enfoque ha sido más bien de persistencia de bajo perfil y automatización del scraping.

Impacto y Riesgos

La exfiltración afecta potencialmente a decenas de organizaciones, con exposición de información sensible sobre clientes, tickets de soporte, archivos adjuntos, direcciones de correo, números de teléfono y posibles datos financieros. Dada la naturaleza transversal de Salesforce y ServiceNow, los datos comprometidos pueden ser de alta criticidad y suponen riesgos de:

– Violación de la privacidad conforme a GDPR.
– Reputacional y pérdida de confianza de clientes y partners.
– Potenciales multas administrativas bajo NIS2 y otras regulaciones sectoriales.
– Vector de entrada para ataques de spear phishing y fraude posterior.

Reco estima que la campaña ha afectado a un 5-10% de las organizaciones que utilizan portales públicos de Salesforce y ServiceNow sin controles reforzados, lo que podría traducirse en miles de registros expuestos. Las pérdidas económicas derivadas, considerando sanciones regulatorias y costes de remediación, pueden superar fácilmente el millón de euros por entidad afectada.

Medidas de Mitigación y Recomendaciones

Los expertos recomiendan a los equipos de seguridad:

– Auditar inmediatamente los logs de acceso en portales de Salesforce y ServiceNow, buscando conexiones desde la IP 158.220.87.79 y patrones de scraping.
– Reforzar políticas de autenticación, implementando MFA y restricciones por dirección IP.
– Revisar permisos y accesos públicos en portales y APIs.
– Aplicar controles de rate-limiting y monitorización de actividad automatizada.
– Actualizar y aplicar parches de seguridad recomendados por los proveedores SaaS.
– Realizar campañas de concienciación sobre la gestión de credenciales.

Salesforce y ServiceNow han emitido alertas a sus clientes, instándoles a revisar configuraciones y reforzar políticas de seguridad.

Opinión de Expertos

Especialistas en ciberseguridad, como David Barroso (CounterCraft), destacan que “la persistencia y el bajo perfil de esta campaña demuestran la madurez de los actores de amenazas en la explotación de plataformas SaaS”. Por su parte, analistas de ISMS Forum subrayan la importancia de una gobernanza robusta sobre configuraciones y accesos en la nube, “especialmente tras la entrada en vigor de NIS2, que exige una mayor diligencia en la protección de servicios esenciales”.

Implicaciones para Empresas y Usuarios

El incidente revela la necesidad urgente de revisar la exposición de portales SaaS y de adoptar una aproximación Zero Trust en el acceso a información sensible. Para los usuarios finales, el riesgo de que sus datos sean utilizados en campañas de ingeniería social o fraude es real, mientras que para las empresas, el cumplimiento normativo y la confianza del cliente están en juego.

Conclusiones

La campaña City Forum pone de manifiesto la vulnerabilidad de infraestructuras SaaS críticas ante actores persistentes y bien organizados. La detección temprana, la gestión de configuraciones seguras y la monitorización continua de accesos son ahora más necesarias que nunca en un entorno regulatorio y de amenazas en constante evolución.

(Fuente: feeds.feedburner.com)