La campaña City-Forum roba datos expuestos en portales de Salesforce y ServiceNow

La campaña City-Forum utiliza herramientas personalizadas para extraer información accesible a usuarios anónimos en portales de Salesforce Experience Cloud y ServiceNow de organizaciones de todo el mundo.

Ataques
La campaña City-Forum roba datos expuestos en portales de Salesforce y ServiceNow

12 de agosto de 2026. La empresa de seguridad SaaS Reco ha identificado una campaña de robo de datos denominada City-Forum, activa contra portales de clientes de Salesforce Experience Cloud y ServiceNow. Los ataques proceden de la dirección IP 158.220.87.79, asociada al dominio city-forum.com y alojada por el proveedor alemán Contabo.

La campaña afecta a organizaciones de telecomunicaciones, bancos y empresas de servicios financieros, proveedores de software empresarial, compañías de seguridad y privacidad de datos, y portales del sector público. Reco afirma que la actividad continúa y está aumentando, y que hasta ahora solo ha observado acciones de usuarios invitados, sin autenticación.

Los atacantes no explotan vulnerabilidades de Salesforce o ServiceNow, sino configuraciones que conceden a usuarios anónimos acceso a datos mediante reglas de compartición, permisos o ajustes de portales demasiado permisivos. En Salesforce, la actividad se dirige a sitios basados en Aura y Lightning Web Runtime (LWR), donde se utilizan endpoints y consultas GraphQL para identificar objetos accesibles y extraer registros.

Reco también ha observado intentos contra los endpoints /SiteRegister y /CommunitiesSelfReg de Experience Cloud para comprobar si está habilitado el registro automático. En ServiceNow, la campaña abusa del endpoint de búsqueda de Service Portals /api/now/sp/search?sysparm_cancelable=true, capaz de devolver información cuando las fuentes de búsqueda permiten el acceso de invitados.

La firma recomienda revisar los permisos de usuarios invitados, el acceso a objetos, campos y archivos, la visibilidad de miembros y los ajustes de autorregistro en Salesforce. Para los sitios LWR, aconseja desactivar el acceso de invitados a las API públicas cuando no sea necesario. En ServiceNow, los administradores deben comprobar qué fuentes de búsqueda están expuestas y aplicar autenticación y controles de acceso estrictos a las que contengan información sensible.

ServiceNow declaró a BleepingComputer que su entorno no fue comprometido y atribuyó el riesgo a configuraciones incorrectas de Service Portals. La compañía añadió que trabaja con sus clientes para proteger sus entornos y les recomendó contactar con su soporte ante dudas sobre configuraciones específicas.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email