Один сервер больше года выкачивает данные из порталов Salesforce и ServiceNow

· Безопасность
Компания Reco описала кампанию City Forum: с единственного VPS в течение года собирались записи из клиентских порталов Salesforce и ServiceNow. Причина — гостевая учётная запись с избыточным доступом.

cover.svg

Аналитики платформы Reco опубликовали отчёт о кампании, которую они назвали City Forum — по домену, связанному с IP-адресом атакующего. За всей активностью стоит один сервер: 158.220.87.79, размещённый на дешёвом VPS у немецкого провайдера Contabo. По данным пассивного DNS, тот же домен указывал на этот адрес ещё в марте 2025 года, и с тех пор инфраструктура не менялась.

Отличительная примета сервера — стандартный user agent библиотеки net/http языка Go. Это говорит о том, что запросы шлёт не браузер, а скомпилированная программа, написанная под конкретную задачу. Среди целей — телеком-операторы, банки и другие финансовые компании, разработчики корпоративного ПО (в том числе фирмы в области безопасности и приватности данных) и порталы госсектора. Конкретные организации Reco не называет.

Чем эта кампания отличается

Прежние случаи злоупотребления гостевым доступом в Salesforce — включая широко освещавшуюся активность ShinyHunters — как правило, опирались на устаревший фреймворк Aura: массовые гостевые запросы, перебор объектов и постраничное чтение записей. Здесь Aura тоже используется и даёт основную долю трафика — у одной жертвы зафиксировано свыше 560 000 событий с этого IP. Но тот же инструмент добирается и до новых сайтов на Lightning Web Runtime через UI-API, последовательно перебирая версии API с v56.0 по v66.0, — механизм, по которому нет ни публичных описаний, ни известных сканеров. Вдобавок сервер долбит нативный поисковый эндпоинт ServiceNow Service Portal POST /api/now/sp/search, почти лишённый публичной документации.

Корень проблемы — гость

По мнению Reco, все техники объединяет одна причина: гостевая учётная запись, которой выдали больше прав, чем требуется публичному сайту. И в Salesforce Experience Cloud, и в порталах ServiceNow существует постоянный гостевой пользователь, от имени которого работают неавторизованные посетители; удалить его нельзя, можно лишь ограничить. Если гостевой профиль может прочитать запись, она фактически публична — независимо от того, требует ли браузерный интерфейс входа.

Отчёт предлагает конкретные шаги для обнаружения. В Salesforce (при наличии Event Monitoring или Shield) советуют искать в логах AuraRequest и Sites упомянутый user agent Go-http-client, тот самый IP и пути с /webruntime/api/services/data, а также всплески попыток саморегистрации. В ServiceNow — фильтровать таблицу syslog_transaction по IP-источнику и по URL, начинающимся с /api/now/sp/search.

Устранять проблему предлагается не на уровне эндпоинтов (и UI-API, и поиск ServiceNow работают как задумано), а через ужесточение гостевого профиля: пересмотр правил доступа, снятие лишних прав на объекты и поля, отключение саморегистрации и запрет гостям обращаться к публичным API. В ServiceNow — аудит того, какие источники поиска и статьи базы знаний доступны анонимному запросу.

Reco подчёркивает, что инфраструктура кампании всё ещё активна, а объём запросов растёт. Атрибуцию к конкретной группе исследователи не приводят.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.