חברת אבטחת ה-SaaS Reco חשפה קמפיין גניבת מידע מתמשך בשם City-Forum, הפועל כבר כ-17 חודשים נגד ארגונים ברחבי העולם. הקמפיין אינו מנצל פרצת אבטחה במוצר עצמו, אלא תצורות הרשאה שגויות בפורטלים של Salesforce ו-ServiceNow — הגדרות המאפשרות לכל גולש אנונימי באינטרנט לקרוא מידע שהיה אמור להישאר פנימי.
הפרטים
לפי המחקר, כל התעבורה הזדונית מגיעה מכתובת IP בודדת שלא השתנתה מאז מרץ 2025, המקושרת לדומיין city-forum.com. בפורטלי Salesforce Experience Cloud התוקפים סורקים אובייקטים חשופים דרך נקודות הקצה של Aura, ולראשונה גם דרך שאילתות GraphQL באתרי Lightning Web Runtime (LWR) החדשים יותר — טכניקה שלא תועדה בעבר בכלי תקיפה פומביים. מול ServiceNow הם פונים לנקודת קצה בשם POST /api/now/sp/search, שמשיבה לבקשות אנונימיות כאשר הגדרות מקורות החיפוש בפורטל מאפשרות גישת אורחים.
בין היעדים מוזכרים ארגוני תקשורת, בנקים וחברות פיננסים, ספקי תוכנת אבטחה ופרטיות, וגופים ציבוריים ברחבי העולם. בסביבה אחת בלבד נרשמו למעלה מ-560,000 בקשות סריקה מאותה כתובת IP. חוקרי Reco מציינים שלמרות דמיון טכני חלקי, אין עדות המקשרת את הקמפיין לקבוצת ShinyHunters הידועה.
נקודות לשים לב
- אם אתם משתמשים ב-Salesforce Experience Cloud: בדקו את הרשאות השיתוף של משתמש האורח (guest user sharing rules) וודאו שאובייקטים רגישים אינם נגישים בברירת מחדל.
- באתרי LWR: שקלו לנטרל גישת API ציבורית למשתמשי אורח אם היא אינה נדרשת לתפקוד האתר.
- ב-ServiceNow: הגבילו את מקורות החיפוש (search sources) בפורטל השירות כך שיהיו זמינים רק למשתמשים מזוהים, לא לגולשים אנונימיים.
- נטרלו הרשמה עצמית (self-registration) אם אינה בשימוש, כדי למנוע ממשתמש אנונימי לשדרג את עצמו לסטטוס אורח מאומת.
- בדקו בלוגים נפח גבוה וחריג של בקשות מכתובת IP בודדת מול נקודות הקצה שהוזכרו — הקמפיין הזה מתוכנן להיראות כמו תעבורה לגיטימית, ולכן נפח הוא הסימן המרכזי לזיהוי.
מקורות: SecurityWeek · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.