Neue Angriffskampagne über Gastzugänge

City-Forum-Kampagne greift Salesforce und ServiceNow mit eigenem Werkzeug an

Salesforce
Bildquelle: Sundry Photography / Shutterstock

Das Sicherheitsunternehmen Reco hat die Kampagne City-Forum aufgedeckt, die über Gastzugänge Daten aus Salesforce und ServiceNow abgreift.

Die Kampagne nutzt laut Reco ein eigens entwickeltes Werkzeug, das sowohl die ältere Salesforce-Oberfläche Aura als auch die neuere LWR-Implementierung sowie zusätzlich ServiceNow angreift, offenbar der erste öffentlich beobachtete Fall einer Ausnutzung der Salesforce-UI-API-Gastschnittstelle in freier Wildbahn. Nach Einschätzung der Forscher zählen vor allem Telekommunikationsunternehmen, Banken, Finanzdienstleister, Softwareanbieter und Behördenportale zu den Zielen. Reco erklärte dazu:

Anzeige

„Eine einzige, in Go geschriebene Binärdatei griff Salesforce sowohl über Aura als auch über LWR an und traf zugleich ServiceNow, von derselben Maschine aus.“

Sicherheitsunternehmen Reco

Anzeige

Als zentralen Zugangspunkt nutzen die Angreifer bei beiden Plattformen jeweils den standardmäßig vorhandenen Gastnutzer-Zugang, über den unautorisierte Anfragen möglich sind. Reco betont, dieser Gastzugang lasse sich grundsätzlich nicht löschen: Sämtliche zugehörigen Berechtigungen, Freigaberegeln und ausgeführter Code blieben bestehen, selbst wenn ein Login eigentlich vorausgesetzt werde.

Im Vergleich zur bereits im März 2026 bekannt gewordenen Salesforce-Aura-Kampagne der Gruppe ShinyHunters, die ausschließlich Aura sowie ein modifiziertes bestehendes Werkzeug namens AuraInspector nutzte, geht City-Forum laut Reco deutlich weiter und greift zusätzlich einen kaum dokumentierten, nativen Suchendpunkt des ServiceNow Service Portal an. Reco stellt dabei ausdrücklich klar, eine Beteiligung von ShinyHunters an City-Forum weder auszuschließen noch zu bestätigen.

Seit mehr als 17 Monaten dieselbe unveränderte Infrastruktur

Bemerkenswert ist nach Angaben der Forscher zudem die genutzte Infrastruktur: Dieselbe IP-Adresse, aufgelöst über die Domain city-forum.com, sei seit März 2025 durchgehend und ohne jeden Wechsel im Einsatz, mehr als 17 Monate ohne Rotation. Bislang beobachteten die Forscher ausschließlich Aktivitäten über den nicht authentifizierten Gastzugang, ein Wechsel zu einem authentifizierten Konto ließe sich jedoch nicht ausschließen, insbesondere da bei Salesforce eine Selbstregistrierung, sofern aktiviert, einen solchen Übergang ermöglichen würde. Für ServiceNow existiert ein vergleichbarer Mechanismus nicht.

Den größten Teil der abgegriffenen Daten lieferte laut Reco die Aura-Schnittstelle: Beim am stärksten betroffenen Ziel protokollierten die Forscher mehr als 560.000 Ereignisse über den Kampagnenzeitraum hinweg, praktisch vollständig automatisierte Enumeration über den Gastzugang. Bei den LWR-Seiten griffen die Angreifer zusätzlich über die Abfragesprache GraphQL Daten ab.

Kein Einbruch in die Plattformen selbst

Wie schon bei der früheren ShinyHunters-Kampagne handelt es sich nach Einschätzung der Forscher nicht um einen eigentlichen Einbruch in Salesforce oder ServiceNow selbst. Reco fasste dies so zusammen: „Jedes einzelne Byte, das der Angreifer erlangte, war etwas, das der jeweilige Seitenbetreiber selbst für anonyme Nutzer freigegeben hatte.“ Die eigentliche Datenabfrage erfolgte dabei nicht auffällig, sondern im hohen Volumen über technisch vollkommen reguläre, protokollkonforme Anfragen, was eine Erkennung deutlich erschwert.

Reco veröffentlichte gemeinsam mit der Analyse detaillierte Kompromittierungsindikatoren sowie konkrete Empfehlungen zur Behebung. Betroffenen Organisationen wird vor allem dazu geraten, umgehend zu prüfen, ob die Selbstregistrierung für Gastnutzer deaktiviert ist, um den Übergang eines nicht authentifizierten Gastzugangs zu einem authentifizierten Konto zu verhindern.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.