Aynı saldırgan Salesforce ve ServiceNow portallarını tarıyor

Anasayfa » Aynı saldırgan Salesforce ve ServiceNow portallarını tarıyor
Aynı saldırgan Salesforce ve ServiceNow portallarını tarıyor

2025’ten bu yana tek bir saldırgan, Salesforce ve ServiceNow üzerinden açık bırakılan misafir erişimlerini hedef alan geniş çaplı bir veri tarama faaliyeti yürütüyor. Araştırmacıların “City Forum” adını verdiği kampanya, ağırlıklı olarak telekom şirketleri, bankalar ve diğer finans kuruluşları, kurumsal yazılım sağlayıcıları, güvenlik ve veri gizliliği şirketleri ile kamuya açık portalları hedef aldı. İnceleme, saldırı trafiğinin merkezinde Almanya merkezli Contabo üzerinden barındırılan 158.220.87.79 IP adresli tek bir VPS sunucusunun bulunduğunu gösteriyor. Rekonun yazımına göre bu alan adı, saldırganın IP adresine bağlı bir domain’den hareketle City Forum adıyla sınıflandırıldı.

Bu sunucudan çıkan her isteğin aynı iz bırakması da öne çıkıyor. Araştırmacılar, trafiğin tamamında Go’nun net/http kitaplığının varsayılan user-agent değerini gördü. Bu ayrıntı, saldırının tarayıcıdan çalışan bir otomasyondan değil, derlenmiş ve tek amaç için hazırlanmış bir araçtan yürütüldüğünü gösteriyor. Pasif DNS kayıtları, aynı alan adının en geç Mart 2025’ten beri bu IP’ye işaret ettiğini, sunucunun da o tarihten bu yana yer değiştirmediğini ortaya koyuyor.

Kampanya, daha önce çok konuşulan Salesforce misafir erişim kötüye kullanımlarından farklı bir teknik genişliğe sahip. Güvenlik araştırmasına göre birçok saldırgan Salesforce’un eski Aura çerçevesine yaslanıp misafir istekleriyle nesne sayıyor, kayıtları sayfa sayfa geziyor. Bu faaliyet de aynı yöntemi yoğun biçimde kullanıyor; bir hedefte aynı IP’den 560 binden fazla olay kaydedildi. Ancak araç bununla sınırlı kalmıyor. Saldırgan, Salesforce’un daha yeni Lightning Web Runtime sitelerinde UI-API katmanını da yokluyor; bu katman için kamuya açık tarama aracı ya da yaygın bir teknik not bulunmuyor. İstekler, v56.0 ile v66.0 arasındaki API sürümlerini sırayla dolaşıyor.

Aynı altyapı, native ServiceNow Service Portal arama uç noktasını da zorluyor. POST /api/now/sp/search adresine giden istekler, kamuya açık belgelerde neredeyse hiç yer almayan bir yüzeyi tarıyor. Analizde, bu iki platformda kullanılan yöntemin ortak noktasının kullanıcı hesabının kendisi olduğu vurgulanıyor: halka açık portalın ihtiyaç duyduğundan daha geniş yetki verilen misafir kimliği.

Salesforce Experience Cloud siteleri ve ServiceNow portalları, giriş yapmamış ziyaretçilerin işlemleri yürüttüğü kalıcı bir misafir kullanıcı hesabı tutuyor. Bu hesap silinemiyor, yalnızca sınırlandırılabiliyor. Misafir profili bir kaydı okuyabiliyorsa, o kayıt pratikte herkese açık hale geliyor. Site tarayıcı üzerinden giriş istemese bile, arka planda okuma yetkisi açıksa veri dışarıdan erişilebilir sayılıyor.

İnceleme, bu faaliyetin izini sürmek isteyen güvenlik ekipleri için iki platformda da somut kontrol adımları sıralıyor. Salesforce tarafında Event Monitoring ya da Shield kullanan savunmacılar, AuraRequest ve Sites günlüklerini çekerek Go-http-client user-agent değerine, ilgili IP adresine ve /webruntime/api/services/data içeren yol örüntülerine bakabiliyor. Aynı zamanda /SiteRegister ve /CommunitiesSelfReg altında olağandışı kendi kendine kayıt denemeleri de takip ediliyor. Bir hedefte aynı kaynaktan gelen kayıt sayısının keskin biçimde yükselmesi, araştırmada şüpheli etkinliğin güçlü işaretlerinden biri olarak gösteriliyor.

ServiceNow cephesinde ise syslog_transaction tablo kayıtları, kaynak IP ve /api/now/sp/search ile başlayan URL’lere göre filtrelenebiliyor. Araştırmacılar, misafir kullanıcı tarafından oluşturulan satırları ve olağandışı çıktı uzunluklarını canlı bir taramanın en net sinyali olarak tanımlıyor. Bu istekler, portalın anonim ziyaretçiye hangi sonuçları döndürdüğünü görmek için içerik araması yapıyor ve arka plandaki erişim kurallarını zorlayarak veri sızıntısı ihtimalini ölçüyor.

Asıl düzeltmenin uç noktalarda değil, misafir profilinde yapılması gerektiği belirtiliyor. Çünkü hem Salesforce’taki UI-API hem de ServiceNow’daki arama uç noktası kendi tasarımları gereği çalışıyor. Salesforce tarafında bu, misafir paylaşım kurallarının gözden geçirilmesini, nesne ve alan seviyesindeki gereksiz erişimlerin kaldırılmasını, ihtiyaç yoksa self-registration özelliğinin kapatılmasını ve Experience Builder içinde misafir kullanıcıların genel API’lere ulaşmasına izin veren ayarın devre dışı bırakılmasını içeriyor. ServiceNow tarafında ise hangi arama kaynaklarının halka açık portallara açıldığının haritalanması ve anonim aramanın ne döndüreceğine karar veren Knowledge Base okuma kriterlerinin denetlenmesi gerekiyor.

Analizde, kampanyanın arkasındaki altyapının hâlâ aktif olduğu ve hacmin artmaya devam ettiği de yer alıyor. Araştırmacılar, faaliyeti şu aşamada belirli bir isimlendirilmiş gruba atfetmiyor. Teknik dökümde istek imzaları, örnek sorgular ve Service Portal arama uç noktasının anonim isteklere neyi geri verdiğine dair daha ayrıntılı bir inceleme de paylaşılıyor. Aynı dosyada, güvenlik ekiplerinin bu tür uygulama maruziyeti ile diğer bütçe kalemleri arasında nasıl planlama yapabileceğine dönük ayrı bir çerçeve de bulunuyor.