SecBoard
Zurück zur Übersicht

Stealthy ‘City-Forum’ Attacks Target Salesforce and ServiceNow With Custom Toolset

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Eine neue Kampagne namens „City-Forum“ nutzt unauthentifizierten Gastzugang, um Daten von Salesforce- und ServiceNow-Plattformen auszuspionieren. Betroffen sind Unternehmen, die diese Dienste nutzen und exponierte Daten über Gastzugänge bereitstellen. Es wird dringend empfohlen, Gastzugriffsrechte zu überprüfen und abzusichern, um Datenexfiltration zu verhindern.

Kurzfassung

Eine neue Kampagne namens „City-Forum“ zielt auf Salesforce- und ServiceNow-Plattformen ab. Sie nutzt unauthentifizierten Gastzugang, um Daten auszuspionieren und zu exfiltrieren. Unternehmen, die diese Dienste nutzen, sind betroffen und sollten ihre Gastzugriffskonfigurationen überprüfen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen, die Salesforce- und ServiceNow-Plattformen nutzen und exponierte Daten über Gastzugänge bereitstellen.

Warum relevant

Diese Kampagne nutzt eine Schwachstelle in der Konfiguration von Gastzugängen, um sensible Daten von weit verbreiteten Unternehmensplattformen zu exfiltrieren, was zu unbefugter Datenoffenlegung führen kann.

Realistisches Worst Case

Unbefugte Dritte könnten über ungesicherte Gastzugänge auf sensible Unternehmensdaten zugreifen und diese exfiltrieren.

Handlungsempfehlung

Überprüfen und sichern Sie umgehend die Gastzugriffsrechte auf Salesforce- und ServiceNow-Plattformen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Gastzugriffskonfigurationen in Salesforce und ServiceNow, um sicherzustellen, dass keine unauthentifizierten Zugriffe auf sensible Daten möglich sind.
  • Führen Sie eine Bestandsaufnahme der über Gastzugänge zugänglichen Daten durch, um potenzielle Expositionsrisiken zu identifizieren.
  • Validieren Sie, dass alle Gastzugänge den Prinzipien der geringsten Privilegien folgen und nur auf die absolut notwendigen Informationen zugreifen können.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1119 Automated CollectionLownutzt unauthentifizierten Gastzugang, um Daten ... auszuspionieren
ExfiltrationT1041 Exfiltration Over C2 ChannelLowDaten ... zu exfiltrieren
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Arten von Daten exfiltriert werden.
  • Es werden keine spezifischen Tools oder Exploits genannt, die von der Kampagne verwendet werden, außer dem Hinweis auf ein 'Custom Toolset'.
  • Es werden keine spezifischen geografischen Regionen oder Branchen genannt, die betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
Malware & ThreatsSalesforceServiceNow