攻擊行動City-Forum鎖定Salesforce與ServiceNow,利用自製工具大規模蒐集公開資料

鎖定Salesforce用户發動的攻擊行動不時傳出,其中一組最常出現在新聞版面的駭客組織是ShinyHunters,他們曾利用Salesloft Drift、Gainsight等第三方應用程式權杖,竊取Salesforce用户資料,如今有資安公司,有其他駭客組織

資安公司Reco揭露 長期攻擊行動City-Forum ,攻擊者主要的目標,就是Salesforce與ServiceNow用户。值得留意的是,攻擊者並未利用零時差漏洞,也沒有竊取帳號密碼,而是透過自行研發的專用工具,大規模搜尋企業因匿名訪客(Guest User)權限配置不當而對外公開的資料,藉此持續蒐集資訊。

整起攻擊活動皆來自同一台位於德國主機服務商Contabo的伺服器,長期使用Go-http-client/1.1作為使用者代理字串(User Agent)。該IP位址同時對應到網域city-forum.com,根據公開的DNS紀錄,相關基礎設施至少自2025年3月便已存在,代表攻擊者可能已持續運作超過一年。

與先前ShinyHunters等攻擊者主要利用Salesforce Aura框架不同,City-Forum最大的特色在於攻擊者自行研究並建立完整工具鏈,不僅能針對Aura介面列出所有資料,也首次觀察到攻擊者濫用Salesforce較新的Lightning Web Runtime(LWR)架構,直接存取UI API與GraphQL介面,列出可供Salesforce Experience Cloud匿名訪客存取的物件與資料。研究人員表示,目前尚未發現公開工具曾採用相同技術,因此判斷攻擊者投入大量研究成本,自行開發相關能力。

除了Salesforce之外,攻擊工具也同步鎖定ServiceNow Service Portal,攻擊者利用一個鮮少公開説明的原生搜尋API,不斷提交查詢請求,以搜尋知識庫、服務目錄及其他可能對匿名使用者開放的內容。由於相關API缺乏公開文件與現成工具,因此Reco認為,攻擊者對兩大SaaS平台內部運作具有相當深入的瞭解。