Netko već više od godinu dana hara po portalima Salesforcea i ServiceNowa

Napadač se nije potrudio promijeniti svoju infrastrukturu: ista IP adresa i domena ostale su u upotrebi najmanje 17 mjeseci, a povezani prilagođeni alati kruže na obje platforme

Mreža petak, 14. kolovoza 2026. u 13:14
📷 Philipp Katzenberger (Unsplash)
Philipp Katzenberger (Unsplash)

Netko je proveo više od godinu dana pretražujući portale Salesforcea i ServiceNowa diljem svijeta, prikupljajući podatke koje su organizacije slučajno ostavile otvorenima. Istraživači u Recu nazvali su operaciju "City-Forum" po domeni povezanoj s njihovom infrastrukturom. 

Domena je upućivala na napadačev server od ožujka 2025. godine, iako nije jasno kada je točno kampanja započela. U Recou tvrde kako se aktivnost ne samo nastavlja, već se i povećava.

Mete nisu imenovane, ali je navedeno kako su napadača uočili kako pretražuje portale koji pripadaju telekomunikacijskim tvrtkama, bankama i drugim tvrtkama za financijske usluge, dobavljačima poslovnog softvera, tvrtkama za kibernetičku sigurnost i tijelima javnog sektora.

Na Salesforceu, napadač cilja Lightning Web Runtime (LWR) stranice putem sloja GraphQL UI API-ja. Na ServiceNowu, isti operater ispituje izvornu krajnju točku pretraživanja Service Portala koja je dobila malo javne pažnje.

Alat također provjerava dopuštaju li Salesforceove stranice samoregistraciju, potencijalno nudeći rutu od anonimnog pristupa gosta do autentificiranog vanjskog računa s dopuštenjem za pregled znatno više podataka. 

Napadač je stvorio vlastiti skup alata, na temelju istraživanja i tehnika koje nisu dobro dokumentirane na mreži. Proučavali su usluge kako bi mapirali različite uobičajene vektore curenja podataka, što upućuje na osobu s naprednim vještinama.

Najprometnija meta povezana sa Salesforceom zabilježila više od 560 tisuća događaja s IP adrese napadača tijekom kampanje. Reco je povezao aktivnost Salesforcea i ServiceNowa s istim poslužiteljem, koji je ciljao više organizacija diljem svijeta. 

Što je još neobičnije, napadač se nije potrudio promijeniti svoju infrastrukturu: ista IP adresa i domena ostale su u upotrebi najmanje 17 mjeseci, a povezani prilagođeni alati kruže na obje platforme.