SecBoard
Zurück zur Übersicht

"City-Forum" data-theft attacks target Salesforce, ServiceNow portals

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Eine aktuelle Cyberangriffswelle zielt auf Salesforce Experience Cloud und ServiceNow Kundenportale ab, um Daten zu stehlen, die anonymen Nutzern zugänglich sind. Dabei kommen maßgeschneiderte Tools zum Einsatz. Unternehmen, die diese Plattformen nutzen, sind betroffen und sollten umgehend ihre Sicherheitsmaßnahmen überprüfen sowie mögliche Datenlecks untersuchen.

Kurzfassung

Eine neue Cyberangriffswelle namens "City-Forum" zielt auf Salesforce Experience Cloud und ServiceNow Kundenportale ab. Die Angreifer nutzen maßgeschneiderte Tools, um öffentlich zugängliche Daten von anonymen Nutzern zu stehlen. Betroffene Unternehmen sollten umgehend ihre Sicherheitsmaßnahmen überprüfen und mögliche Datenlecks untersuchen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen, die Salesforce Experience Cloud und ServiceNow Kundenportale nutzen.

Warum relevant

Diese Angriffe zielen auf Daten ab, die über Kundenportale zugänglich sind, was zu unautorisiertem Datenabfluss führen kann, selbst wenn keine direkten Authentifizierungsmechanismen umgangen werden.

Realistisches Worst Case

Die Exfiltration sensibler Daten, die anonymen Nutzern über Salesforce Experience Cloud oder ServiceNow Kundenportale zugänglich sind, was zu Reputationsschäden und potenziellen regulatorischen Strafen führen kann.

Handlungsempfehlung

Überprüfung der Konfigurationen von Salesforce Experience Cloud und ServiceNow Kundenportalen sowie der Zugriffsrechte, insbesondere für anonyme Benutzer, um die Exposition von Daten zu minimieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Konfigurationen Ihrer Salesforce Experience Cloud und ServiceNow Kundenportale, um sicherzustellen, dass keine sensiblen Daten für anonyme Benutzer zugänglich sind.
  • Führen Sie regelmäßige Audits der Zugriffsrechte auf Ihren Salesforce- und ServiceNow-Plattformen durch, insbesondere für Gastbenutzer oder nicht authentifizierte Sitzungen.
  • Implementieren Sie Überwachungsmechanismen, um ungewöhnliche Zugriffe oder Datenabfragen von Ihren Salesforce Experience Cloud und ServiceNow Kundenportalen zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1005 Data from Local SystemLowDaten zu stehlen, die anonymen Nutzern zugänglich sind
ExfiltrationT1041 Exfiltration Over C2 ChannelLowDabei kommen maßgeschneiderte Tools zum Einsatz.
Offene Punkte
  • Welche spezifischen Datenarten gestohlen werden können, ist nicht angegeben.
  • Die genaue Funktionsweise der 'maßgeschneiderten Tools' wird nicht beschrieben.
  • Es werden keine spezifischen CVEs oder IOCs genannt.
  • Die geografische Reichweite der Angriffe ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
Security