TeknoFiber Logo
Son Dakika
100 Şirketten Kişisel Verilerimi İstedim: Bazıları SildilerAndroid Auto Kullanımında Dikkat Edilmesi Gerekenler ve Uyumluluk BilgileriÇinli Otomotiv Şirketleri, Robotik Teknolojide Tesla'nın İzinden GidiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye Çalışıyor100 Şirketten Kişisel Verilerimi İstedim: Bazıları SildilerAndroid Auto Kullanımında Dikkat Edilmesi Gerekenler ve Uyumluluk BilgileriÇinli Otomotiv Şirketleri, Robotik Teknolojide Tesla'nın İzinden GidiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye Çalışıyor100 Şirketten Kişisel Verilerimi İstedim: Bazıları SildilerAndroid Auto Kullanımında Dikkat Edilmesi Gerekenler ve Uyumluluk BilgileriÇinli Otomotiv Şirketleri, Robotik Teknolojide Tesla'nın İzinden GidiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye Çalışıyor
Siber Güvenlik

City-Forum Saldırıları: Salesforce ve ServiceNow Portallarında Veri Hırsızlığı Tehdidi

City-Forum adı verilen veri hırsızlığı kampanyası, Salesforce ve ServiceNow portallarında güvenlik açıklarını hedef alıyor. Uzmanlar, kullanıcıların dikkatli olması gerektiğini vurguluyor.

Burak ArslanBurak Arslan·
City-Forum Saldırıları: Salesforce ve ServiceNow Portallarında Veri Hırsızlığı Tehdidi

Görsel kaynağı: bleepstatic.com

Paylaş:

Son dönemde, Salesforce Experience Cloud ve ServiceNow müşteri portallarında kullanıcıların anonim olarak erişebildiği verilere yönelik devam eden bir veri hırsızlığı kampanyası dikkat çekiyor. Reco isimli SaaS güvenlik firması tarafından "City-Forum" olarak adlandırılan bu saldırıların, dünya genelindeki birçok kuruluşa yöneldiği belirtiliyor.

Bu saldırıların merkez üssü olarak belirlenen IP adresi 158.220.87.79, Almanya merkezli Contabo adlı bir VPS sağlayıcısı tarafından barındırılıyor. Reco'ya göre, saldırılar sürekli olarak devam ediyor ve artan bir etkinlik gösteriyor.

City-Forum kampanyası, özellikle telekomünikasyon firmaları, bankalar, finansal hizmet sağlayıcıları, kurumsal yazılım tedarikçileri ve kamu sektörü portalları gibi çeşitli sektörlerden birçok kuruluşu hedef alıyor. Araştırmacılar, bu saldırıların çoğunlukla Salesforce ve ServiceNow ortamlarına yönelik olduğunu ve her iki platformda da benzer kalıpların gözlemlendiğini ifade ediyor.

Veri Hırsızlığı Yöntemleri

Saldırılar, Salesforce veya ServiceNow platformlarındaki bir güvenlik açığını istismar etmek yerine, organizasyonların yanlışlıkla tanımlanmamış misafir kullanıcılara açık hale getirdiği verileri çalmaya odaklanıyor. Salesforce ve ServiceNow, tanımlanmamış ziyaretçileri yönetmek için misafir hesapları kullanıyor. Eğer bu hesaplar veri kayıtlarına erişim hakkına sahipse, internet üzerinde herkes bu verilere ulaşabilir.

Salesforce üzerinde yapılan gözlemler, saldırganların genellikle eski Aura çerçevesini hedef aldığını gösteriyor. Saldırganlar, /aura veya /s/sfsites/aura uç noktalarına istek göndererek, hangi nesnelerin (Hesaplar, Kişiler, Vakalar gibi) halka açık olarak erişilebilir olduğunu belirlemeye çalışıyor.

Reco, saldırganın önce HostConfigController.getConfigData fonksiyonunu çağırarak misafir hesabına açık nesneleri listelediğini, ardından SelectableListDataProviderController.getItems fonksiyonunu kullanarak erişilebilir nesnelerden kayıtları aldığını belirtiyor. En yoğun hedef olarak kaydedilen bir ortam, saldırganın IP adresinden 560,000'den fazla etkinlik kaydetti.

Yeni Teknikler ve Önlemler

City-Forum saldırganı, yalnızca Aura uç noktalarını hedef almakla kalmıyor, aynı zamanda daha yeni Lightning Web Runtime (LWR) çerçevesini kullanan Salesforce sitelerini de hedef alıyor. LWR sitelerinde, saldırgan Salesforce'un UI API'sini kullanarak misafir hesaplarına açık olan verileri çalmak için GraphQL istekleri gönderiyor. Reco, bu tekniği kullanan herhangi bir kamuya açık saldırı aracına rastlamadıklarını belirtiyor.

ServiceNow portallarını hedef alan saldırılar ise, POST /api/now/sp/search?sysparm_cancelable=true uç noktası üzerinden gerçekleştiriliyor. Bu uç nokta, anonim istekleri kabul ediyor ve misafir erişimine izin verildiğinde veri döndürebiliyor. Reco, bu tür bir saldırının daha önce gözlemlenmediğini ifade ediyor.

Salesforce yöneticilerine, misafir kullanıcıların paylaşım kurallarını, nesne ve alan izinlerini, dosya erişimini ve kendiliğinden kayıt ayarlarını gözden geçirmeleri öneriliyor. LWR siteleri için ise, misafir kullanıcıların kamu API'lerine erişim sağlamasını engelleyen Experience Builder seçeneğinin devre dışı bırakılması tavsiye ediliyor.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.