Атаки City-Forum крадут данные через порталы Salesforce и ServiceNow

Злоумышленники из группировки City-Forum используют кастомные инструменты для кражи данных, оставленных открытыми в порталах Salesforce Experience Cloud и ServiceNow. Кампания уже затронула десятки организаций, включая госучреждения и финансовые компании.

Атаки City-Forum крадут данные через порталы Salesforce и ServiceNow

Киберпреступная группировка City-Forum активно эксплуатирует неправильно настроенные порталы Salesforce и ServiceNow, чтобы похищать конфиденциальные данные, доступные анонимным пользователям. Исследователи из AppOmni обнаружили, что атаки используют специально разработанные инструменты для автоматизации сбора информации с публичных страниц, что позволяет злоумышленникам извлекать персональные данные, финансовую информацию и другие чувствительные сведения без взлома систем.

Кампания получила название City-Forum из-за характерных следов в инфраструктуре злоумышленников. По данным аналитиков, атаки начались в конце 2024 года и продолжаются до сих пор. Жертвами стали как коммерческие компании, так и государственные организации в США и Европе. Эксперты подчеркивают, что проблема кроется не в уязвимостях самих платформ, а в ошибках конфигурации, которые оставляют данные доступными для чтения без авторизации.

Как работает атака City-Forum

Злоумышленники используют автоматизированные скрипты для сканирования порталов Salesforce Experience Cloud и ServiceNow, выявляя страницы, которые не требуют аутентификации. Затем они применяют кастомные инструменты для массового извлечения данных, включая имена, адреса электронной почты, номера телефонов и даже финансовые реквизиты. В некоторых случаях атаки позволяли получить доступ к внутренним документам и переписке.

Особую опасность представляет то, что атака не требует сложных технических навыков: злоумышленники используют готовые решения, которые автоматизируют весь процесс. Это снижает порог входа для киберпреступников и увеличивает масштаб угрозы. По данным AppOmni, за последние месяцы было зафиксировано более 50 успешных атак, и число жертв продолжает расти.

Предыстория и контекст

Проблема неправильной настройки облачных платформ не нова. Salesforce и ServiceNow предоставляют широкие возможности для создания публичных порталов, но администраторы часто забывают ограничить доступ к определенным объектам данных. Ранее подобные инциденты происходили и с другими платформами, например, с SharePoint и Confluence, однако кампания City-Forum выделяется своей системностью и использованием специализированных инструментов.

В 2023 году исследователи уже предупреждали о росте атак на облачные порталы, но многие организации до сих пор не уделяют должного внимания настройкам безопасности. Эксперты связывают это с недостатком квалифицированных кадров и сложностью управления правами доступа в крупных корпоративных системах.

Чем опасна эта атака для бизнеса

Для компаний, использующих Salesforce и ServiceNow, главная опасность заключается в том, что данные могут быть украдены без каких-либо признаков взлома. Администраторы могут не знать об утечке до тех пор, пока не появятся последствия — например, фишинговые письма или мошеннические транзакции. Кроме того, утечка данных может привести к серьезным штрафам по GDPR и другим регуляторным требованиям, а также к потере доверия клиентов.

Особенно уязвимыми оказались компании из финансового сектора и здравоохранения, где хранятся большие объемы чувствительных данных. В некоторых случаях атаки затрагивали порталы самообслуживания клиентов, что делало кражу еще более опасной, так как злоумышленники получали доступ к личным кабинетам.

Технические детали атаки

Атака City-Forum использует комбинацию методов: сканирование порталов для обнаружения открытых API-эндпоинтов, использование легитимных функций платформ для извлечения данных и маскировку трафика под обычные запросы. Злоумышленники применяют прокси-серверы и смену IP-адресов, чтобы избежать обнаружения, а также используют шифрование для передачи украденных данных.

Инструменты, используемые в кампании, написаны на Python и используют библиотеки для работы с API Salesforce и ServiceNow. Они позволяют автоматически обходить ограничения на количество запросов и извлекать данные в больших объемах. По данным AppOmni, злоумышленники также используют методы социальной инженерии, чтобы получить доступ к внутренним системам, но основным вектором остается неправильная конфигурация.

Кого затронет и как

Атаки затрагивают все организации, использующие Salesforce Experience Cloud и ServiceNow, независимо от размера. Однако наиболее уязвимыми являются компании, которые не проводят регулярные аудиты безопасности и не мониторят настройки доступа. Для администраторов важно понимать, что даже временные порталы, созданные для маркетинговых кампаний или опросов, могут стать точкой входа для злоумышленников.

В России и СНГ также есть компании, использующие эти платформы, и они могут стать жертвами аналогичных атак. Эксперты рекомендуют провести немедленную проверку конфигураций и ограничить доступ к данным, которые не должны быть публичными. Особое внимание стоит уделить порталам, которые были созданы давно и могли быть забыты.

Что будет дальше

Специалисты AppOmni ожидают, что кампания City-Forum продолжится, так как она приносит злоумышленникам значительную выгоду. Они также предупреждают, что подобные атаки могут стать более изощренными: злоумышленники могут начать использовать уязвимости в самих платформах, а не только ошибки конфигурации. В ответ Salesforce и ServiceNow уже выпустили рекомендации по усилению безопасности, но ответственность за настройку лежит на клиентах.

Организациям следует внедрить автоматизированные инструменты для мониторинга доступа и регулярно проводить аудиты безопасности. Важно также обучать сотрудников правильной настройке порталов и использованию принципа минимальных привилегий. Только комплексный подход поможет снизить риски.

Итог

Атаки City-Forum демонстрируют, что даже крупные облачные платформы могут стать источником утечек данных, если не уделять внимания конфигурации. Компаниям необходимо срочно пересмотреть свои настройки безопасности и принять меры для защиты конфиденциальной информации. Следите за обновлениями от AppOmni и официальными рекомендациями Salesforce и ServiceNow, чтобы быть в курсе новых угроз.