Ataques ‘City-Forum’ Aprovechan Acceso de Invitado para Exfiltrar Datos en Salesforce y ServiceNow
Introducción
En las últimas semanas, un grupo de investigadores en ciberseguridad ha detectado una sofisticada campaña de intrusión, denominada «City-Forum», que explota de forma silenciosa el acceso no autenticado de cuentas de invitado en plataformas SaaS ampliamente utilizadas, como Salesforce y ServiceNow. Esta operación ha permitido a los atacantes enumerar y extraer datos confidenciales de organizaciones sin levantar sospechas, utilizando un conjunto de herramientas personalizado y técnicas de evasión avanzadas. El incidente pone de relieve la urgencia de revisar la configuración de permisos en entornos cloud críticos y anticipa nuevas tendencias en la explotación de servicios empresariales.
Contexto del Incidente
Salesforce y ServiceNow son pilares fundamentales en la gestión de relaciones con clientes (CRM) y flujos de trabajo empresariales (ITSM), respectivamente. Ambas soluciones permiten, por diseño, la existencia de usuarios invitados o “guest users”, cuya función es facilitar determinadas interacciones externas sin necesidad de autenticación. Sin embargo, si no se define correctamente el alcance de estos permisos, pueden abrir la puerta a accesos indebidos.
La campaña City-Forum, identificada a principios de junio de 2024, se caracteriza por el uso de automatización para rastrear instancias públicas de estos servicios, identificar endpoints expuestos y aprovechar configuraciones laxas para obtener información sensible. Según los investigadores, la operación ha conseguido impactar a organizaciones en Europa y Norteamérica, con especial incidencia en sectores financiero, retail y sanidad.
Detalles Técnicos
Los atacantes han centrado sus esfuerzos en aprovechar el acceso de invitado mediante API REST y web interfaces expuestas en Salesforce y ServiceNow, sin requerir autenticación previa. No se ha asignado aún un CVE específico, pero la vulnerabilidad reside en la exposición involuntaria de objetos y registros a perfiles de invitado, muchas veces por herencia de permisos o errores de configuración (“misconfiguration”).
Vectores de Ataque:
– Enumeración de objetos mediante peticiones GET a endpoints REST públicos, detectando tablas y registros accesibles.
– Uso de scripts personalizados para automatizar el mapeo de campos, búsqueda de datos sensibles (PII, credenciales, información financiera) y exfiltración.
– Técnicas de evasión, como rotación de IPs y “throttling” de peticiones para evitar alertas en soluciones SIEM/SOC.
Tácticas, Técnicas y Procedimientos (TTP) – MITRE ATT&CK:
– Initial Access (T1190: Exploit Public-Facing Application)
– Discovery (T1087: Account Discovery, T1046: Network Service Scanning)
– Collection (T1119: Automated Collection)
– Exfiltration (T1041: Exfiltration Over C2 Channel)
Indicadores de Compromiso (IoC):
– Peticiones anómalas a endpoints /services/data/vXX.X/sobjects/ en Salesforce.
– Accesos repetidos desde rangos IPs asociados a proxies y VPNs comerciales.
– Cadenas User-Agent personalizadas no habituales.
– Logs de acceso a objetos y registros por “guest user” fuera del horario corporativo.
No se ha detectado aún el uso de exploits públicos en frameworks como Metasploit o Cobalt Strike para esta campaña, aunque la automatización observada sugiere la existencia de toolkits privados.
Impacto y Riesgos
El impacto potencial de City-Forum es considerable: según estimaciones preliminares, cerca del 16% de las instancias analizadas de Salesforce y el 9% de ServiceNow presentan algún nivel de exposición a perfiles de invitado. El tipo de datos exfiltrados varía desde información de contacto hasta documentos internos, registros financieros y detalles de incidencias.
El riesgo es especialmente relevante en el contexto normativo actual: la filtración de datos personales puede acarrear sanciones bajo el GDPR (hasta el 4% de la facturación anual) y la Directiva NIS2, que refuerza las obligaciones de reporte y mitigación frente a incidentes de ciberseguridad en infraestructuras críticas.
Medidas de Mitigación y Recomendaciones
– Revisar en profundidad la configuración de permisos para “guest user” en Salesforce y ServiceNow (limitar a lo estrictamente necesario).
– Deshabilitar endpoints públicos o APIs no utilizadas.
– Implementar controles de acceso adicionales, como IP allowlisting y autenticación reforzada.
– Monitorizar activamente logs de acceso por cuentas de invitado y configurar alertas ante patrones anómalos.
– Realizar auditorías periódicas de exposición con herramientas de escaneo automatizado.
– Actualizar playbooks de respuesta ante incidentes para incluir casos de exfiltración por guest user.
Opinión de Expertos
Expertos en seguridad cloud, como Daniel Pérez (CISO, entidad financiera europea), advierten: “La configuración por defecto en plataformas SaaS suele priorizar la usabilidad sobre la seguridad. Este incidente demuestra que la revisión de permisos y la segmentación de roles son tareas críticas y recurrentes, no puntuales”.
Desde firmas de consultoría como Deloitte y Accenture, se subraya la importancia de adoptar una postura “Zero Trust” y de educar a administradores sobre los riesgos de la exposición excesiva de APIs y objetos en entornos SaaS.
Implicaciones para Empresas y Usuarios
Las organizaciones deben asumir que la seguridad en la nube no es responsabilidad exclusiva del proveedor: la gestión de permisos y la monitorización de actividad recae en el cliente. Un incidente de este tipo puede afectar a la reputación, la confianza de los clientes y desencadenar revisiones regulatorias. Los usuarios finales, por su parte, pueden ver comprometidos sus datos aunque nunca hayan interactuado directamente con los perfiles de invitado.
Conclusiones
La campaña City-Forum marca un nuevo hito en la explotación discreta de servicios SaaS críticos, aprovechando debilidades de configuración más que vulnerabilidades técnicas puras. La expansión de la superficie de ataque asociada a la digitalización obliga a las organizaciones a reforzar sus prácticas de gestión de permisos y monitorización proactiva. La rápida identificación y cierre de estos vectores será clave para evitar daños mayores y responder a un entorno normativo cada vez más exigente.
(Fuente: www.securityweek.com)
