
Wprowadzenie do problemu / definicja
Kampania określana jako „City-Forum” pokazuje zmianę charakteru współczesnych ataków na platformy SaaS. Zamiast koncentrować się wyłącznie na klasycznych podatnościach w rodzaju zdalnego wykonania kodu, napastnicy coraz częściej wykorzystują błędne konfiguracje, nadmierne uprawnienia, niekontrolowane integracje oraz zautomatyzowane mechanizmy eksfiltracji danych. W praktyce celem stają się nie tyle same aplikacje, co sposób ich wdrożenia i zarządzania w organizacji.
W tym modelu szczególnie atrakcyjne są środowiska Salesforce i ServiceNow, ponieważ przechowują duże wolumeny danych biznesowych, rekordy klientów, informacje operacyjne oraz elementy procesów bezpieczeństwa. Gdy atakujący uzyskają nawet ograniczony dostęp logiczny, mogą użyć własnego zestawu narzędzi do szybkiego rozpoznania zasobów, enumeracji obiektów i masowego pobierania danych.
W skrócie
- „City-Forum” to przykład cichych ataków na platformy SaaS opartych na błędach konfiguracyjnych i nadużyciach integracji.
- Napastnicy koncentrują się na środowiskach Salesforce oraz ServiceNow, wykorzystując niestandardowy toolset do rozpoznania i eksfiltracji.
- Szczególnie niebezpieczne są błędne uprawnienia użytkownika gościnnego w Salesforce Experience Cloud oraz zbyt szerokie zgody OAuth.
- Aktywność przez API może przypominać legalne działania administracyjne, co utrudnia detekcję.
- Skutkiem może być długotrwała, trudna do zauważenia utrata poufności danych i dalszy ruch boczny do innych usług.
Kontekst / historia
Tło kampanii budują incydenty obserwowane od połowy 2025 roku do początku 2026 roku, kiedy organizacje korzystające z Salesforce były atakowane z użyciem socjotechniki, zmodyfikowanych aplikacji oraz zautomatyzowanych zapytań API. W wielu przypadkach nie dochodziło do przełamania zabezpieczeń samej platformy, lecz do wykorzystania błędów po stronie klienta, takich jak nadmiernie otwarte konfiguracje lub wcześniej zaakceptowane integracje o zbyt szerokich uprawnieniach.
Znaczenie zyskał również wątek środowisk Experience Cloud, gdzie źle ustawione uprawnienia użytkownika anonimowego mogą prowadzić do nieautoryzowanego dostępu do danych. Równolegle rosła rola przejęć tokenów, nadużyć OAuth i kompromitacji kont serwisowych. To wpisuje się w szerszy trend, w którym atakujący rozwijają wyspecjalizowane narzędzia do działania przeciwko ekosystemom chmurowym, stawiając na skalowalność i automatyzację.
Analiza techniczna
Technicznie kampanie takie jak „City-Forum” zwykle przebiegają etapowo. Pierwszym krokiem jest rozpoznanie powierzchni ataku. Napastnicy identyfikują publicznie dostępne komponenty, endpointy aplikacyjne, interfejsy API oraz obiekty, do których można uzyskać dostęp przy minimalnych uprawnieniach. W środowiskach wykorzystujących Aura szczególne znaczenie mają endpointy umożliwiające ujawnienie metadanych lub rekordów dostępnych dla użytkownika anonimowego albo ograniczonego.
Drugim etapem jest uzyskanie dostępu logicznego. Może on wynikać z phishingu, vishingu, przejęcia poświadczeń, nadużycia połączeń OAuth, wykorzystania tokenów integracyjnych albo błędów w modelu zaufania między usługami. To ważne, ponieważ skuteczny atak nie musi wykorzystywać luki CVE w samym Salesforce czy ServiceNow. Wystarczy źle ograniczona aplikacja połączona, nadmierne uprawnienia kont technicznych lub zbyt szerokie zaufanie do zewnętrznych komponentów.
Trzecim krokiem jest automatyzacja eksfiltracji. Po uzyskaniu dostępu atakujący mogą masowo pobierać dane przez API, wykonywać zautomatyzowane zapytania, eksportować rekordy lub uruchamiać skrypty przygotowane pod konkretną platformę. Niestandardowy zestaw narzędzi daje im przewagę, ponieważ ujednolica rekonesans, ogranicza działania ręczne i pozwala powtarzać atak na wielu organizacjach jednocześnie.
W przypadku ServiceNow podobne działania mogą obejmować workflow, konektory, integracje inbound i outbound, konta serwisowe oraz tokeny dostępu. Jeśli przeciwnik przejmie uprzywilejowane konto lub aplikację, platforma może stać się źródłem danych operacyjnych, informacji o incydentach, wpisów CMDB, danych użytkowników i artefaktów bezpieczeństwa.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem tego typu operacji jest cicha, długotrwała utrata poufności danych. Zagrożone są rekordy klientów, zgłoszenia serwisowe, dane CRM, informacje operacyjne, metadane integracji oraz szczegóły procesów biznesowych. W niektórych scenariuszach możliwa jest także ekspozycja tokenów dostępowych, danych uwierzytelniających i informacji ułatwiających dalszą kompromitację środowiska.
Ryzyko wzrasta dlatego, że ruch API bywa trudny do odróżnienia od legalnej aktywności administratorów lub aplikacji integracyjnych. Dodatkowo środowiska SaaS są mocno splecione z innymi systemami firmowymi, więc pojedynczy incydent może otworzyć drogę do kolejnych usług. Coraz częściej kradzież danych łączy się również z wymuszeniem, co zwiększa skutki biznesowe, reputacyjne i regulacyjne nawet bez użycia ransomware.
Rekomendacje
Organizacje powinny zacząć od przeglądu konfiguracji publicznie dostępnych komponentów oraz uprawnień użytkowników gościnnych. W środowiskach Salesforce kluczowe jest ograniczenie anonimowego dostępu do obiektów, rekordów i endpointów oraz dokładna weryfikacja ustawień Experience Cloud.
- Przeprowadzić audyt connected apps, zakresów OAuth i zasad odświeżania tokenów.
- Wdrożyć MFA odporne na phishing oraz ograniczyć możliwość samodzielnego autoryzowania aplikacji.
- Stosować zasadę najmniejszych uprawnień dla kont serwisowych i integracji.
- Rotować tokeny API oraz objąć je centralnym nadzorem i inwentaryzacją.
- Monitorować masowe eksporty danych, nietypowe wzorce użycia API i nagłe zmiany konfiguracji.
- Korelować logi SaaS z SIEM, IAM i innymi źródłami telemetryki bezpieczeństwa.
- W ServiceNow audytować workflow, konektory oraz przepływy automatyzacji mogące eksportować duże wolumeny danych.
Istotne jest również wypracowanie formalnego procesu zatwierdzania integracji i regularnej walidacji zaufania między usługami. W praktyce obrona przed podobnymi kampaniami wymaga przesunięcia uwagi z samego patch managementu na konfigurację, tożsamość, integracje i analizę anomalii w warstwie API.
Podsumowanie
„City-Forum” pokazuje, że współczesne ataki na platformy SaaS są coraz bardziej precyzyjne, zautomatyzowane i oparte na nadużyciu legalnych mechanizmów dostępowych. Salesforce i ServiceNow pozostają atrakcyjnymi celami, ponieważ są silnie osadzone w procesach organizacji i przechowują bardzo wartościowe dane biznesowe.
Dla zespołów bezpieczeństwa oznacza to konieczność ciągłego przeglądu konfiguracji, twardej kontroli integracji, ochrony tożsamości oraz monitorowania aktywności API. To właśnie w tych obszarach rozstrzyga się dziś odporność organizacji na nowoczesne kampanie kradzieży danych w chmurze.
Źródła
- SecurityWeek — Hundreds of Salesforce Customers Allegedly Targeted in New Data Theft Campaign
- SecurityWeek — FBI Shares IoCs for Recent Salesforce Intrusion Campaigns
- Google Cloud Blog — Cybercrime Observations from the Frontlines: UNC6040 Proactive Hardening Recommendations
- Salesforce Help — TrickBot or 'The Trick’
- Wikipedia — ShinyHunters