City-Forum roba datos de portales Salesforce y ServiceNow con permisos de invitado mal configurados
City-Forum roba datos de portales Salesforce y ServiceNow con permisos de invitado mal configurados
Reco documentó una campaña automatizada que enumera y extrae datos de portales públicos de Salesforce y ServiceNow. El problema central no es una falla del producto, sino permisos de invitado excesivos.
Una campaña discreta contra portales públicos
Reco atribuye a la infraestructura city-forum.com y a la IP 158.220.87.79 una campaña que consulta portales de telecomunicaciones, bancos, proveedores de software y organizaciones públicas. Los atacantes aprovechan interfaces legítimas accesibles a usuarios invitados para enumerar objetos y descargar información.
En Salesforce se observaron consultas a Aura y a la API GraphQL de Lightning Web Runtime; en ServiceNow, búsquedas públicas y fuentes expuestas. Un objetivo acumuló hasta 560.000 eventos, según la telemetría de Reco.
No es una vulnerabilidad de Salesforce o ServiceNow
La campaña explota configuraciones permisivas: perfiles invitados con acceso a objetos, campos, archivos o búsquedas que deberían exigir autenticación. Esto permite robo de datos sin necesidad de comprometer credenciales ni explotar código del proveedor.
- Eliminar permisos de lectura innecesarios de perfiles Guest.
- Desactivar el autorregistro cuando no sea indispensable.
- Revisar archivos públicos, visibilidad de miembros y fuentes de búsqueda.
Contención y monitoreo
Las organizaciones deben inventariar portales públicos, probarlos como usuario no autenticado y corregir permisos en el origen. También conviene buscar un volumen elevado de peticiones con el agente Go-http-client/1.1 y conexiones desde la infraestructura observada, sin depender únicamente de esos indicadores.
- En Salesforce, desactivar acceso de invitados a APIs públicas si no es requerido.
- En ServiceNow, exigir inicio de sesión y usar controles que respeten ACL.
- Revisar si los datos expuestos activan obligaciones de notificación.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2BleepingComputer ↗prensa especializada
- 3Reco ↗otra
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista