Siber Güvenlik

Salgın Zafiyet: Tek bir Saldırgan 2025'ten Beri Salesforce ve ServiceNow Portallarını Tarayarak Veri Çalmaya Devam Ediyor

Salgın Zafiyet: Tek bir Saldırgan 2025'ten Beri Salesforce ve ServiceNow Portallarını Tarayarak Veri Çalmaya Devam Ediyor
Malta Mavi Lagün'de İngilizce

Bir araştırma, bir saldırganın 2025'ten beri Salesforce ve ServiceNow portallarını tarayarak müşteri verilerini çaldığını ortaya koydu. Saldırgan, City Forum kampanyası olarak adlandırılan bu faaliyetleri için tek bir sunucuyu kullanıyor: 158.220.87.79, Alman sağlayıcı Contabo aracılığıyla bir VPS'de barındırılan bir sunucu.

Her istekten aynı parmak izi taşınması, saldırganın arkasındaki aracın derlenmiş, özel olarak inşa edilmiş bir program olduğunu gösteriyor. Pasif DNS, aynı alan adı ve IP adresinin en az Mart 2025'ten beri kullanımda olduğunu gösteriyor ve sunucu o günden beri aynı IP adresini korumuştur. Şimdilik tespit edilen hedefler, telekomünikasyon, bankacılık ve diğer finansal hizmet şirketleri, güvenlik ve veri gizliliği şirketleri de dahil olmak üzere empresa yazılım satıcıları ve kamu sektörü portallarını içermektedir.

Bu kampanyayı önceki Salesforce konuk erişim istismarından ayıran şey, etkilediği yüzeylerin çeşitliliği. Çoğu saldırgan, Salesforce'un daha eski Aura çerçevesine dayanarak, nesneleri sıralamak ve kayıtları sayfalamak için yüksek hacimli konuk istekleri gönderiyor. Bu aktör de bunu yapıyor ve Aura hala Reco tarafından gözlemlenen trafiğin büyük çoğunluğunu oluşturuyor, bir hedefin aynı IP'den 560.000'den fazla olayı kaydettiği görüldü. Ancak araç, UI-API aracılığıyla Salesforce'un daha yeni Lightning Web Runtime sitelerine de ulaşıyor, v56.0 ile v66.0 arasında API sürümlerini sırayla geziniyor. Bunun yanı sıra, aynı sunucu, neredeyse hiç kamu belgesine sahip olmayan yerel bir ServiceNow Hizmet Portalı arama endpoint'ini de döverek /api/now/sp/search POST endpointini çalıştırıyor.

Reco'nun yazısına göre, her teknikte ortak olan şey, temeldeki aynı alt vấn. Hem Salesforce Experience Cloud siteleri hem de ServiceNow portalları, otentiksiz ziyaretçilerin çalıştırdığı kalıcı bir konuk kimliği korur ve bu kimlik silinemez, yalnızca kısıtlanabilir. Eğer konuk profili bir kaydı okuyabilirse, kayıt etkili olarak halka açıktır, sitenin bunu görüntülemek için oturum açmayı gerektirip gerektirmediğine bakılmaksızın.

Araştırma, her iki platformda güvenlik ve BT ekipleri için somut tespit adımları sunuyor. Salesforce'de, Event Monitoring veya Shield ile savunma yapanlar AuraRequest ve Sites log olaylarını çekebilir ve Go-http-client kullanıcı aracısını, belirli IP'yi ve /webruntime/api/services/data içeren istek yollarını arayabilir, ayrıca /SiteRegister ve /CommunitiesSelfReg'de self kayıt girişimlerinde artışları sorgulayabilir. ServiceNow'de, syslog_transaction işlem günlüğü tablosu kaynak IP ve /api/now/sp/search ile başlayan URL'ler tarafından süzülerek filtrelenebilir ve konuk tarafından oluşturulan satırlar ve alışılmadık çıkış uzunluğu en net sinyal olarak işaretlenebilir.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News