Investigadores de Reco siguen una campaña denominada City-Forum, observada desde marzo de 2025, que utiliza un conjunto de herramientas personalizado para atacar entornos de Salesforce y ServiceNow. Los objetivos potenciales incluyen operadores de telecomunicaciones, bancos y empresas de servicios financieros, proveedores de software empresarial y portales del sector público.
La campaña abusa del acceso del usuario Guest User, disponible sin autenticación en Salesforce Experience Cloud y en ServiceNow. En Salesforce, las operaciones afectan tanto a implementaciones Aura como LWR, e incluyen la primera explotación observada en Internet de la superficie de usuario invitado de UI-API en LWR. En ServiceNow, los atacantes emplean un endpoint de búsqueda de Service Portal con escasa documentación pública.
El conjunto de herramientas, desarrollado en Go, permite atacar Salesforce Aura, Salesforce LWR y ServiceNow desde una misma máquina. La actividad se ha observado desde la dirección IP 158.220.87.79, asociada al dominio city-forum.com, sin rotación durante al menos 17 meses. Reco señala que este enfoque reduce la huella del atacante y dificulta la detección.
La mayor parte de los datos recopilados procede de enumeraciones de Aura. El objetivo con más actividad registró más de 560.000 eventos durante el periodo analizado. También se extrajeron datos de sitios LWR mediante GraphQL y contenido de ServiceNow a través del endpoint de búsqueda. Según los investigadores, la exfiltración mantiene un volumen elevado, pero utiliza protocolos legítimos, lo que complica su identificación.
Reco no ha observado hasta ahora el uso de usuarios autenticados, aunque Salesforce podría permitir elevar el acceso de un usuario invitado si está habilitado el autorregistro. Los investigadores subrayan que no hay indicios de una intrusión en las plataformas de Salesforce o ServiceNow: los datos recuperados estaban expuestos a usuarios anónimos por la configuración de cada sitio.
La recomendación inmediata es comprobar que el autorregistro no esté habilitado y revisar los permisos, reglas de compartición y datos accesibles para los usuarios invitados. La información procede de SecurityWeek, publicada el 12 de agosto de 2026: https://www.securityweek.com/stealthy-city-forum-attacks-target-salesforce-and-servicenow-with-custom-toolset/.
Fuente: SecurityWeek