City-Forum kampanyası en az Mart 2025'ten bu yana aktif ve özel araçlarla birden fazla sektördeki kuruluşları hedefliyor.
Bilinmeyen bir tehdit aktörü bir yıldan uzun süredir aşırı izinli misafir erişimi olan Salesforce ve ServiceNow örneklerini araştırmak ve veri çalmak için özel bir araç seti kullanıyor.
Hedefler telekomünikasyon, finansal hizmetler, kurumsal yazılım, güvenlik ve veri gizliliği şirketleri ile dünya çapında kamu sektörü portalları dahil birden fazla sektöre yayılmış durumda. Kampanyayı takip eden yapay zeka siber güvenlik firması Reco'daki araştırmacılar, saldırganın IP adresine bağlı alan adı üzerinden kampanyaya "City-Forum" adını verdi ve kampanya en az Mart 2025'ten beri aktif.
Önemli ölçüde farklı bir veri hırsızlığı yaklaşımı
Reco'ya göre kampanyayı kayda değer kılan, tehdit aktörünün iki platformu ne ölçüde araştırmış ve kuruluşların istemeden misafir kullanıcılara erişilebilir bırakmış olabileceği verileri tespit etmek için kendi araçlarını inşa etmiş görünmesidir.
Örneğin, daha eski Aura çerçevesi yerine şirketin Lightning Web Runtime (LWR) kullanan yeni Salesforce sitelerinde saldırgan, çalışma zamanının altında yatan veri erişim katmanıyla doğrudan etkileşime geçmeyi ve açık, misafir erişimine açık yüzeylerden kayıtları almayı başarmış görünüyor.
Aura üzerinden aşırı izinli Salesforce misafir kullanıcıları aracılığıyla erişilebilir verileri taramak için kamuya açık araçlara güvenen diğer saldırganların aksine, bu aktör LWR'nin veri erişim katmanı gibi daha az belgelenmiş arayüzlere ulaşmak için yeni teknikler geliştirmiş görünüyor.
Tehdit aktörü aynı özel araç setini, kıdemli güvenlik araştırmacısı Nitay Bachrach'ın bir blog yazısında belirttiği üzere "neredeyse hiç çevrimiçi dokümantasyonu veya bilinen açık kaynaklı aracı olmayan" nispeten az bilinen bir ServiceNow Service Portal arama uç noktasını hedeflemek için de kullanıyor. Saldırılar, tehdit aktörünün her iki platformda da birden fazla, daha önce keşfedilmemiş potansiyel veri sızıntısı yolunu haritaladığını gösteriyor.
"Tehdit aktörü, çevrimiçi olarak iyi belgelenmemiş araştırmalara ve tekniklere dayanan kendi araç setini oluşturdu. Farklı yaygın veri sızıntısı vektörlerini haritalamak için hizmetleri incelediler — bu gelişmiş bir aktör" dedi Bachrach. Salesforce misafir erişimi kullanılarak saldırgan hesap verileri, iletişim bilgileri, potansiyel müşteriler, kullanıcılar ve içerik belge dosyalarını çalabiliyor olabilir. ServiceNow'da potansiyel maruziyetler listesi bilgi tabanlarını ve katalogları içeriyor.
En azından yüzeyde City-Forum kampanyası, Salesforce ortamlarını hedef alan ShinyHunters grubunun benzer bir kampanyasına benziyor. Ancak kullanılan özel araçlar Bachrach'ın söylediğine göre o saldırılarda ShinyHunters'ın kullandığı araçlardan farklı.
City-Forum'un potansiyel olarak geniş kapsamlı maruziyeti
Bachrach Dark Reading'e, saldırganların tipik olarak misafir erişimiyle elde ettiği Salesforce verilerine örnek olarak Sosyal Güvenlik numaraları, tıbbi veri, finansal veri, kredi kartı numaraları ve pasaport bilgileri gibi müşteri bilgilerini gösterdi. Destek biletleri ve içerikleri ile takvim ve e-posta verileri, dahili e-postalar ve toplantılar da yaygın.
"ServiceNow'da çoğunlukla Bilgi Tabanı makaleleri söz konusu. ServiceNow yüksek derecede yapılandırılabilir ve bu nedenle belirli kurulumuna bağlı olarak her şeyi açığa çıkarabilir. Geçmişte bağımsız araştırmacılar diğer teknikler kullanarak ServiceNow bilgi tabanlarında hassas veri bulabildiklerini gösterdi" diyor Bachrach.
Müşteri günlüklerinin incelenmesine göre tehdit aktörünün Kuzey Amerika, Avrupa ve Asya'daki kuruluşları hedeflediği belirtiliyor. Salesforce kampanyası ServiceNow kampanyasından çok daha büyük görünüyor ve daha fazla hedef tehlikeye atılmış durumda.
Bachrach, tehdit aktörünün bu saldırıları gerçekleştirmekten önce yapması gereken araştırmanın sıfırıncı gün açığı bulmak kadar sofistike olmadığını belirtiyor. "Ancak saldırganın bir hizmetteki potansiyel zayıf noktaları haritalaması, bunları kendi geliştirme ortamlarında simüle etmesi ve trafiği incelemesi gerekiyor" diyor. Yapay zeka bu tür araştırmaları saldırganlar için daha erişilebilir hale getirmeye yardımcı olabilir, ancak yine de laboratuvar kurmayı ve bu potansiyel tehditleri haritalamayı gerektiriyor.
Reco, City-Forum kampanyasıyla bağlantılı uzlaşma göstergelerinin yanı sıra bu göstergeleri Salesforce Event Monitoring günlüklerinde ve ServiceNow işlem günlüklerinde avlamak için özel rehberlik sağladı.
Ayrıca Reco, kuruluşların bu tür kampanyalardan kaynaklanan riski azaltmak için alabileceği birkaç önlemi özetledi. Salesforce kullanıcıları için öneriler arasında misafir kullanıcı paylaşım kurallarını gözden geçirmek ve anonim kullanıcıların ihtiyaç duymadığı kayıtlara erişimi kaldırmak, misafir profillerindeki gereksiz izinleri devre dışı bırakmak ve gerekli olmadığı yerlerde kendi kendine kayıt ve misafir dosya erişimini kapatmak yer alıyor.
ServiceNow kullanan kuruluşlar için Reco, kamuya açık olarak sunulması gerekmeyen arama kaynaklarını kaldırmayı ve özel betik kaynakları dahil her arama kaynağı için uygun kimlik doğrulama ve erişim kontrollerini uygulamayı önerdi.
Bachrach, yöneticilerin başarılı saldırı kampanyalarının kutudan çıktığı gibi kurulumlar yerine iki hizmet için özel yanlış yapılandırmaları içerdiğini unutmaması gerektiğini söylüyor. "Bir gösterge görmek hassas verinin çalındığı anlamına gelmez" diyor. "Bununla birlikte, görünsün ya da görünmesin, ortamı denetlemek çok önemli. Her Salesforce sitesini ve ServiceNow portalını denetleyin."