Introducción
Desde marzo de 2025, una única infraestructura ha estado realizando scraping de registros en los portales de clientes de Salesforce y ServiceNow. Esta actividad ha sido documentada recientemente por la plataforma de seguridad Reco, que ha denominado a la operación como la campaña City Forum.
Detalles de la Campaña
El ataque se origina en un servidor específico (IP: 158.220.87.79) alojado en un proveedor alemán. Cada solicitud realizada desde este servidor utiliza el mismo user agent por defecto de la biblioteca net/http de Go, lo que indica que se trata de un programa específico diseñado para este propósito y no de un navegador web convencional.
Hasta la fecha, los objetivos abarcan empresas de telecomunicaciones, bancos y otras entidades del sector financiero, así como proveedores de software empresarial, incluyendo empresas de seguridad y privacidad de datos. Sin embargo, Reco no ha revelado los nombres de las organizaciones afectadas.
Métodos Utilizados
La campaña se distingue de otros abusos de acceso de invitados en Salesforce. Aunque algunos atacantes han utilizado el antiguo marco Aura para realizar solicitudes masivas, este actor también ha hecho uso de las nuevas funcionalidades de Lightning Web Runtime mediante el UI-API. Esto incluye el recorrido de versiones de API desde v56.0 hasta v66.0. Además, el mismo servidor realiza ataques al punto de búsqueda del portal de ServiceNow con una solicitud POST a /api/now/sp/search, que tiene escasa documentación pública.
El problema común en todas estas técnicas radica en un identificador de invitado que posee más acceso del necesario. Tanto los sitios de Salesforce Experience Cloud como los portales de ServiceNow mantienen un usuario invitado persistente que los visitantes no autenticados pueden utilizar. Si este perfil puede leer un registro, el acceso a dicho registro es esencialmente público, independientemente de si se requiere o no iniciar sesión para verlo en un navegador.
Recomendaciones de Seguridad
Reco ha proporcionado pasos específicos para que los equipos de seguridad e IT puedan detectar esta actividad. En Salesforce, se recomienda utilizar Event Monitoring o Shield para identificar eventos de registro de AuraRequest y Sites, buscando el user agent de Go-http-client, la IP específica y rutas de solicitud que contengan /webruntime/api/services/data. También es importante monitorizar picos en los intentos de auto-registro.
Para ServiceNow, se sugiere filtrar la tabla de registros de transacciones por IP y URLs que comiencen con /api/now/sp/search, prestando especial atención a las filas creadas por invitados y a longitudes de salida inusuales.
Medidas de Remediación
La remediación se centra en restringir el perfil de invitado en lugar de modificar los puntos finales. En Salesforce, esto implica revisar las reglas de compartición de invitados, eliminar accesos innecesarios a objetos y campos, desactivar el auto-registro cuando no sea imprescindible y desactivar la opción de Experience Builder que permite a los usuarios invitados acceder a APIs públicas. En ServiceNow, es vital auditar qué fuentes de búsqueda están expuestas y revisar los criterios de lectura de la base de conocimientos que determinan los resultados de búsqueda para usuarios anónimos.
Conclusión
La infraestructura detrás de la campaña City Forum sigue activa y el volumen de actividad está aumentando. A pesar de que no se ha atribuido a un grupo específico, la situación subraya la importancia de implementar medidas de seguridad robustas para proteger los datos en plataformas como Salesforce y ServiceNow. Para los líderes de seguridad que consideran cómo distribuir su presupuesto entre diferentes prioridades, Reco también ofrece un marco de planificación en su guía sobre inversiones en seguridad de IA.