حمله City-Forum به دادههای Salesforce و ServiceNow
خلاصهٔ کاملتر
به گزارش محققای شرکت امنیتی Reco، رکوردهایی که تو Salesforce و ServiceNow نگهداری میشن زیر حملهان و دادههای کاربرا در معرض افشا قرار گرفته. Reco این کمپین رو City-Forum اسم گذاشته؛ اسمی که از یه دامنهٔ مرتبط با IP مهاجم برداشته شده.
نکتهٔ تازه اینه که مهاجم از لایهٔ UI-API وارد شده — یعنی همون مسیری که رابط کاربری برای گرفتن داده صداش میزنه، نه APIهای رسمی و مستندشده. به گفتهٔ Reco این نقطهٔ ورود رو تا حالا تو هیچ حملهای ندیده بودن. مهاجم علاوه بر این، یه endpoint جستجو تو Service Portal خود ServiceNow رو هدف گرفته که تقریباً هیچ مستند آنلاین یا ابزار متنباز شناختهشدهای براش وجود نداره.
Reco میگه شباهتهایی بین این حمله و کارهای گروه اخاذی ShinyHunters هست؛ گروهی که امسال خیلی فعال بوده — ژانویه سراغ سایتهای دوستیابی رفت و ژوئن هم Oracle رو زد. ولی تفاوتهایی هم هست: این بار مهاجم ابزار حملهٔ خودش رو ساخته بود و نگرانی اینه که یه هدف تازه پیدا کرده باشن.
چیزی که به گفتهٔ Reco این تهدید رو جدیتر میکنه، اینه که مهاجمها سرویسها رو مطالعه کرده بودن و مسیرهای رایج نشت داده رو نقشهبرداری کرده بودن — نشونهٔ یه رویکرد حرفهای. جمعبندی مقاله سادهست: فارغ از اینکه مهاجم کی بوده، سازمانها باید خیلی بیشتر حواسشون باشه که اطلاعات ورود رو دست کی میدن.
نکات کلیدی:
- کمپین City-Forum دادههای Salesforce و ServiceNow رو هدف گرفته؛ اسمش از دامنهٔ مرتبط با IP مهاجم اومده.
- نقطهٔ ورود، لایهٔ UI-API بوده — مسیری که Reco میگه تا حالا تو حملهای ندیده بود.
- یه endpoint جستجوی Service Portal تو ServiceNow هدف بوده که مستندات آنلاین تقریباً صفر داره.
- مهاجم ابزار اختصاصی خودش رو ساخته، برخلاف حملههای قبلی ShinyHunters.
- ShinyHunters امسال ژانویه سایتهای دوستیابی و ژوئن هم Oracle رو هدف گرفته بود.




