Long-running Data Theft Campaign Targeting Salesforce, ServiceNow
Die "City-Forum"-Kampagne stiehlt seit März 2025 Daten von Salesforce- und ServiceNow-Nutzern. Organisationen verschiedener Sektoren sind betroffen. Betroffene sollten ihre Systeme auf die maßgeschneiderten Tools der Angreifer überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.
Die "City-Forum"-Kampagne stiehlt seit März 2025 Daten von Salesforce- und ServiceNow-Nutzern. Organisationen verschiedener Sektoren sind betroffen. Die Angreifer nutzen maßgeschneiderte Tools zur Datenexfiltration.
Organisationen, die Salesforce und ServiceNow nutzen, über verschiedene Sektoren hinweg.
Diese Kampagne zielt auf kritische Geschäftsanwendungen ab, die sensible Daten enthalten können. Der Diebstahl von Daten aus diesen Systemen kann erhebliche Auswirkungen auf den Geschäftsbetrieb und die Compliance haben.
Unerkannter und anhaltender Datenabfluss von sensiblen Informationen aus Salesforce- und ServiceNow-Instanzen, was zu Reputationsschäden und finanziellen Verlusten führen kann.
Überprüfung von Salesforce- und ServiceNow-Instanzen auf verdächtige Aktivitäten und Implementierung verbesserter Überwachungs- und Sicherheitsmaßnahmen.
- ▸Überprüfen Sie die Audit-Logs Ihrer Salesforce-Instanzen auf ungewöhnliche Anmeldeversuche, Datenexporte oder Änderungen an Berechtigungen.
- ▸Überprüfen Sie die Audit-Logs Ihrer ServiceNow-Instanzen auf ungewöhnliche Anmeldeversuche, Datenexporte oder Änderungen an Berechtigungen.
- ▸Suchen Sie in Ihren Salesforce- und ServiceNow-Umgebungen nach unbekannten oder nicht autorisierten Anwendungen, Integrationen oder API-Schlüsseln.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Collection | T1119 Automated Collection | Low | nutzen maßgeschneiderte Tools der Angreifer |
| Exfiltration | T1041 Exfiltration Over C2 Channel | Low | Daten von Salesforce- und ServiceNow-Nutzern |
- Spezifische Sektoren, die betroffen sind, werden nicht genannt.
- Details zu den maßgeschneiderten Tools der Angreifer werden nicht genannt.
- Die genaue Methode der Datenexfiltration wird nicht genannt.
- Die Identität der Angreifer oder ihre Motivation wird nicht genannt.
- Spezifische Indikatoren für Kompromittierung (IOCs) werden nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?