City-Forum Saldırıları: Salesforce ve ServiceNow Portallarında Veri Hırsızlığı Tehdidi
City-Forum adı verilen veri hırsızlığı kampanyası, Salesforce ve ServiceNow portallarında güvenlik açıklarını hedef alıyor. Uzmanlar, kullanıcıların dikkatli olması gerektiğini vurguluyor.

Görsel kaynağı: bleepstatic.com
Son dönemde, Salesforce Experience Cloud ve ServiceNow müşteri portallarında kullanıcıların anonim olarak erişebildiği verilere yönelik devam eden bir veri hırsızlığı kampanyası dikkat çekiyor. Reco isimli SaaS güvenlik firması tarafından "City-Forum" olarak adlandırılan bu saldırıların, dünya genelindeki birçok kuruluşa yöneldiği belirtiliyor.
Bu saldırıların merkez üssü olarak belirlenen IP adresi 158.220.87.79, Almanya merkezli Contabo adlı bir VPS sağlayıcısı tarafından barındırılıyor. Reco'ya göre, saldırılar sürekli olarak devam ediyor ve artan bir etkinlik gösteriyor.
City-Forum kampanyası, özellikle telekomünikasyon firmaları, bankalar, finansal hizmet sağlayıcıları, kurumsal yazılım tedarikçileri ve kamu sektörü portalları gibi çeşitli sektörlerden birçok kuruluşu hedef alıyor. Araştırmacılar, bu saldırıların çoğunlukla Salesforce ve ServiceNow ortamlarına yönelik olduğunu ve her iki platformda da benzer kalıpların gözlemlendiğini ifade ediyor.
Veri Hırsızlığı Yöntemleri
Saldırılar, Salesforce veya ServiceNow platformlarındaki bir güvenlik açığını istismar etmek yerine, organizasyonların yanlışlıkla tanımlanmamış misafir kullanıcılara açık hale getirdiği verileri çalmaya odaklanıyor. Salesforce ve ServiceNow, tanımlanmamış ziyaretçileri yönetmek için misafir hesapları kullanıyor. Eğer bu hesaplar veri kayıtlarına erişim hakkına sahipse, internet üzerinde herkes bu verilere ulaşabilir.
Salesforce üzerinde yapılan gözlemler, saldırganların genellikle eski Aura çerçevesini hedef aldığını gösteriyor. Saldırganlar, /aura veya /s/sfsites/aura uç noktalarına istek göndererek, hangi nesnelerin (Hesaplar, Kişiler, Vakalar gibi) halka açık olarak erişilebilir olduğunu belirlemeye çalışıyor.
Reco, saldırganın önce HostConfigController.getConfigData fonksiyonunu çağırarak misafir hesabına açık nesneleri listelediğini, ardından SelectableListDataProviderController.getItems fonksiyonunu kullanarak erişilebilir nesnelerden kayıtları aldığını belirtiyor. En yoğun hedef olarak kaydedilen bir ortam, saldırganın IP adresinden 560,000'den fazla etkinlik kaydetti.
Yeni Teknikler ve Önlemler
City-Forum saldırganı, yalnızca Aura uç noktalarını hedef almakla kalmıyor, aynı zamanda daha yeni Lightning Web Runtime (LWR) çerçevesini kullanan Salesforce sitelerini de hedef alıyor. LWR sitelerinde, saldırgan Salesforce'un UI API'sini kullanarak misafir hesaplarına açık olan verileri çalmak için GraphQL istekleri gönderiyor. Reco, bu tekniği kullanan herhangi bir kamuya açık saldırı aracına rastlamadıklarını belirtiyor.
ServiceNow portallarını hedef alan saldırılar ise, POST /api/now/sp/search?sysparm_cancelable=true uç noktası üzerinden gerçekleştiriliyor. Bu uç nokta, anonim istekleri kabul ediyor ve misafir erişimine izin verildiğinde veri döndürebiliyor. Reco, bu tür bir saldırının daha önce gözlemlenmediğini ifade ediyor.
Salesforce yöneticilerine, misafir kullanıcıların paylaşım kurallarını, nesne ve alan izinlerini, dosya erişimini ve kendiliğinden kayıt ayarlarını gözden geçirmeleri öneriliyor. LWR siteleri için ise, misafir kullanıcıların kamu API'lerine erişim sağlamasını engelleyen Experience Builder seçeneğinin devre dışı bırakılması tavsiye ediliyor.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör










