Stealthy ‘City-Forum’ Attacks Target Salesforce and ServiceNow With Custom Toolset
Eine neue Kampagne namens „City-Forum“ nutzt unauthentifizierten Gastzugang, um Daten von Salesforce- und ServiceNow-Plattformen auszuspionieren. Betroffen sind Unternehmen, die diese Dienste nutzen und exponierte Daten über Gastzugänge bereitstellen. Es wird dringend empfohlen, Gastzugriffsrechte zu überprüfen und abzusichern, um Datenexfiltration zu verhindern.
Eine neue Kampagne namens „City-Forum“ zielt auf Salesforce- und ServiceNow-Plattformen ab. Sie nutzt unauthentifizierten Gastzugang, um Daten auszuspionieren und zu exfiltrieren. Unternehmen, die diese Dienste nutzen, sind betroffen und sollten ihre Gastzugriffskonfigurationen überprüfen.
Unternehmen, die Salesforce- und ServiceNow-Plattformen nutzen und exponierte Daten über Gastzugänge bereitstellen.
Diese Kampagne nutzt eine Schwachstelle in der Konfiguration von Gastzugängen, um sensible Daten von weit verbreiteten Unternehmensplattformen zu exfiltrieren, was zu unbefugter Datenoffenlegung führen kann.
Unbefugte Dritte könnten über ungesicherte Gastzugänge auf sensible Unternehmensdaten zugreifen und diese exfiltrieren.
Überprüfen und sichern Sie umgehend die Gastzugriffsrechte auf Salesforce- und ServiceNow-Plattformen.
- ▸Überprüfen Sie alle Gastzugriffskonfigurationen in Salesforce und ServiceNow, um sicherzustellen, dass keine unauthentifizierten Zugriffe auf sensible Daten möglich sind.
- ▸Führen Sie eine Bestandsaufnahme der über Gastzugänge zugänglichen Daten durch, um potenzielle Expositionsrisiken zu identifizieren.
- ▸Validieren Sie, dass alle Gastzugänge den Prinzipien der geringsten Privilegien folgen und nur auf die absolut notwendigen Informationen zugreifen können.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Collection | T1119 Automated Collection | Low | nutzt unauthentifizierten Gastzugang, um Daten ... auszuspionieren |
| Exfiltration | T1041 Exfiltration Over C2 Channel | Low | Daten ... zu exfiltrieren |
- Es wird nicht spezifiziert, welche spezifischen Arten von Daten exfiltriert werden.
- Es werden keine spezifischen Tools oder Exploits genannt, die von der Kampagne verwendet werden, außer dem Hinweis auf ein 'Custom Toolset'.
- Es werden keine spezifischen geografischen Regionen oder Branchen genannt, die betroffen sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?