SecBoard
Zurück zur Übersicht

Long-running Data Theft Campaign Targeting Salesforce, ServiceNow

Dark Reading·
Originalartikel lesen bei Dark Reading

Die "City-Forum"-Kampagne stiehlt seit März 2025 Daten von Salesforce- und ServiceNow-Nutzern. Organisationen verschiedener Sektoren sind betroffen. Betroffene sollten ihre Systeme auf die maßgeschneiderten Tools der Angreifer überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.

Kurzfassung

Die "City-Forum"-Kampagne stiehlt seit März 2025 Daten von Salesforce- und ServiceNow-Nutzern. Organisationen verschiedener Sektoren sind betroffen. Die Angreifer nutzen maßgeschneiderte Tools zur Datenexfiltration.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Salesforce und ServiceNow nutzen, über verschiedene Sektoren hinweg.

Warum relevant

Diese Kampagne zielt auf kritische Geschäftsanwendungen ab, die sensible Daten enthalten können. Der Diebstahl von Daten aus diesen Systemen kann erhebliche Auswirkungen auf den Geschäftsbetrieb und die Compliance haben.

Realistisches Worst Case

Unerkannter und anhaltender Datenabfluss von sensiblen Informationen aus Salesforce- und ServiceNow-Instanzen, was zu Reputationsschäden und finanziellen Verlusten führen kann.

Handlungsempfehlung

Überprüfung von Salesforce- und ServiceNow-Instanzen auf verdächtige Aktivitäten und Implementierung verbesserter Überwachungs- und Sicherheitsmaßnahmen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Audit-Logs Ihrer Salesforce-Instanzen auf ungewöhnliche Anmeldeversuche, Datenexporte oder Änderungen an Berechtigungen.
  • Überprüfen Sie die Audit-Logs Ihrer ServiceNow-Instanzen auf ungewöhnliche Anmeldeversuche, Datenexporte oder Änderungen an Berechtigungen.
  • Suchen Sie in Ihren Salesforce- und ServiceNow-Umgebungen nach unbekannten oder nicht autorisierten Anwendungen, Integrationen oder API-Schlüsseln.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1119 Automated CollectionLownutzen maßgeschneiderte Tools der Angreifer
ExfiltrationT1041 Exfiltration Over C2 ChannelLowDaten von Salesforce- und ServiceNow-Nutzern
Offene Punkte
  • Spezifische Sektoren, die betroffen sind, werden nicht genannt.
  • Details zu den maßgeschneiderten Tools der Angreifer werden nicht genannt.
  • Die genaue Methode der Datenexfiltration wird nicht genannt.
  • Die Identität der Angreifer oder ihre Motivation wird nicht genannt.
  • Spezifische Indikatoren für Kompromittierung (IOCs) werden nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?