12 de agosto de 2026. La empresa de seguridad SaaS Reco ha identificado una campaña de robo de datos denominada City-Forum, activa contra portales de clientes de Salesforce Experience Cloud y ServiceNow. Los ataques proceden de la dirección IP 158.220.87.79, asociada al dominio city-forum.com y alojada por el proveedor alemán Contabo.
La campaña afecta a organizaciones de telecomunicaciones, bancos y empresas de servicios financieros, proveedores de software empresarial, compañías de seguridad y privacidad de datos, y portales del sector público. Reco afirma que la actividad continúa y está aumentando, y que hasta ahora solo ha observado acciones de usuarios invitados, sin autenticación.
Los atacantes no explotan vulnerabilidades de Salesforce o ServiceNow, sino configuraciones que conceden a usuarios anónimos acceso a datos mediante reglas de compartición, permisos o ajustes de portales demasiado permisivos. En Salesforce, la actividad se dirige a sitios basados en Aura y Lightning Web Runtime (LWR), donde se utilizan endpoints y consultas GraphQL para identificar objetos accesibles y extraer registros.
Reco también ha observado intentos contra los endpoints /SiteRegister y /CommunitiesSelfReg de Experience Cloud para comprobar si está habilitado el registro automático. En ServiceNow, la campaña abusa del endpoint de búsqueda de Service Portals /api/now/sp/search?sysparm_cancelable=true, capaz de devolver información cuando las fuentes de búsqueda permiten el acceso de invitados.
La firma recomienda revisar los permisos de usuarios invitados, el acceso a objetos, campos y archivos, la visibilidad de miembros y los ajustes de autorregistro en Salesforce. Para los sitios LWR, aconseja desactivar el acceso de invitados a las API públicas cuando no sea necesario. En ServiceNow, los administradores deben comprobar qué fuentes de búsqueda están expuestas y aplicar autenticación y controles de acceso estrictos a las que contengan información sensible.
ServiceNow declaró a BleepingComputer que su entorno no fue comprometido y atribuyó el riesgo a configuraciones incorrectas de Service Portals. La compañía añadió que trabaja con sus clientes para proteger sus entornos y les recomendó contactar con su soporte ante dudas sobre configuraciones específicas.
Fuente: BleepingComputer.