Una nueva campaña aprovecha permisos mal configurados en Salesforce y ServiceNow para acceder a información expuesta, afectando a empresas, bancos y organismos públicos.
Una nueva campaña de ciberataques, denominada City-Forum, está poniendo en la mira a organizaciones que utilizan Salesforce y ServiceNow porque aprovecha configuraciones incorrectas en lugar de vulnerabilidades de las plataformas para acceder a información expuesta.
De acuerdo con investigadores de Reco, los principales objetivos incluyen empresas de telecomunicaciones, bancos, instituciones financieras, compañías de seguridad y privacidad de datos, así como organizaciones del sector público.
A diferencia de otros ataques, City-Forum en Salesforce y ServiceNow no explota fallas de seguridad. En cambio, aprovecha los permisos otorgados a los llamados usuarios invitados, cuentas que existen de forma predeterminada en los portales públicos y que permiten realizar ciertas solicitudes sin necesidad de autenticarse.
Los investigadores explican que estos usuarios no pueden eliminarse. Aunque una organización exija iniciar sesión para acceder al portal, el perfil del usuario invitado continúa existiendo con los permisos que se le hayan asignado. Si ese perfil tiene autorización para consultar determinada información, cualquier persona en internet podría acceder a ella.
¿Cómo funciona el ataque?
La campaña destaca por utilizar un conjunto de herramientas personalizado capaz de atacar implementaciones de Salesforce Aura y las versiones más recientes basadas en LWR (Lightning Web Runtime). Además, incluye capacidades para interactuar con ServiceNow desde un mismo servidor. Esto representa una evolución frente a campañas anteriores, como la atribuida a ShinyHunters, que solo se enfocaba en Salesforce Aura y utilizaba herramientas ya conocidas.
Otro aspecto que llamó la atención de los investigadores es que toda la operación se realiza desde una sola dirección IP, asociada al dominio city-forum.com, la cual ha permanecido activa durante al menos 17 meses sin cambiar de infraestructura.
Aunque esta estrategia facilita el bloqueo una vez identificada, también reduce la huella del atacante y dificulta detectar la actividad mientras permanece dentro del comportamiento esperado de los servicios.
City-Forum en Salesforce y ServiceNow: así extrae la información
En Salesforce, los atacantes obtienen la mayor parte de la información revisando los datos que están disponibles para los usuarios invitados. En los sitios que utilizan LWR, la información se extrae mediante GraphQL, una tecnología que permite consultar datos de forma estructurada.
Por su parte, en ServiceNow los atacantes aprovechan un punto de búsqueda nativo del portal, con escasa documentación pública, para localizar y extraer contenido de interés.
Según Reco, la exfiltración de información no genera un comportamiento anómalo evidente porque las solicitudes siguen los protocolos normales de ambas plataformas. En otras palabras, los atacantes solo acceden a información que los propios administradores dejaron expuesta de forma involuntaria.
Los especialistas señalan que la actividad maliciosa se mezcla con el tráfico legítimo de los servicios, lo que dificulta identificarla mediante los mecanismos tradicionales de monitoreo. Además, el uso de una única infraestructura ha permitido que la campaña opere durante meses sin modificar su forma de trabajo.
Cómo protegerse del ataque City-Forum contra Salesforce y ServiceNow
Como medida preventiva, los especialistas recomiendan revisar los permisos asignados a los usuarios invitados y verificar que no exista información sensible accesible de forma pública. También aconsejan desactivar el autorregistro en Salesforce para evitar que un usuario anónimo intente convertirse en un usuario autenticado.
Asimismo, recomiendan revisar los indicadores de compromiso (IOC) publicados por Reco para identificar posibles señales de la campaña City-Forum.








