Chiến dịch ‘City Forum’: Tin tặc khai thác lỗ hổng cấu hình trên Salesforce và ServiceNow từ năm 2025
Một chiến dịch tấn công kéo dài từ năm 2025 đang nhắm mục tiêu vào các cổng thông tin khách hàng của Salesforce và ServiceNow, lợi dụng lỗ hổng trong cấu hình quyền truy cập của người dùng khách...
- Giọng nữ Bắc
Theo nghiên cứu mới nhất từ nền tảng bảo mật Reco, một hạ tầng tấn công duy nhất đã liên tục trích xuất dữ liệu từ các cổng thông tin khách hàng của Salesforce và ServiceNow trên nhiều lĩnh vực trong hơn một năm qua. Chiến dịch này được đặt tên là City Forum, dựa trên một tên miền liên kết với địa chỉ IP của kẻ tấn công.
Table Of Content
Chi tiết về hạ tầng tấn công
Kẻ tấn công sử dụng một server duy nhất có địa chỉ 158.220.87.79, được thuê thông qua nhà cung cấp dịch vụ VPS Contabo tại Đức. Các phân tích kỹ thuật cho thấy mọi yêu cầu từ server này đều mang dấu vân tay (fingerprint) của thư viện net/http trong ngôn ngữ Go, khẳng định đây là một công cụ được lập trình chuyên biệt thay vì sử dụng trình duyệt thông thường. Dữ liệu DNS thụ động cho thấy server này đã hoạt động ổn định từ tháng 3 năm 2025.
Các mục tiêu bị nhắm đến bao gồm các doanh nghiệp viễn thông, ngân hàng, dịch vụ tài chính, nhà cung cấp phần mềm doanh nghiệp và các cổng thông tin thuộc khu vực công.
Phương thức khai thác
Điểm khác biệt của chiến dịch này so với các vụ tấn công trước đây là phạm vi khai thác rộng lớn. Thay vì chỉ tập trung vào framework Aura cũ của Salesforce, kẻ tấn công còn nhắm vào các trang Lightning Web Runtime mới thông qua UI-API. Đồng thời, server này cũng liên tục gửi các yêu cầu đến endpoint tìm kiếm POST /api/now/sp/search của ServiceNow, vốn ít được công khai tài liệu kỹ thuật.
Nguyên nhân gốc rễ của vấn đề nằm ở cấu hình guest identity (danh tính khách). Cả Salesforce Experience Cloud và ServiceNow đều duy trì một tài khoản khách mặc định không thể xóa bỏ. Nếu cấu hình không chặt chẽ, tài khoản này có thể truy cập và đọc các bản ghi dữ liệu, khiến thông tin bị lộ lọt dù trang web có yêu cầu đăng nhập hay không.
Khuyến nghị bảo mật
Các chuyên gia từ Reco đưa ra các bước khắc phục cụ thể cho đội ngũ IT và bảo mật:
- Đối với Salesforce: Kiểm tra các sự kiện
AuraRequestvàSitestrong Event Monitoring hoặc Shield. Cần rà soát lại các quy tắc chia sẻ (guest sharing rules), gỡ bỏ quyền truy cập không cần thiết đối với các object và field, đồng thời vô hiệu hóa tính năng tự đăng ký (self-registration) nếu không thực sự cần thiết. - Đối với ServiceNow: Kiểm tra bảng nhật ký giao dịch
syslog_transaction, lọc theo IP nguồn và các URL bắt đầu bằng/api/now/sp/search. Cần kiểm tra lại các nguồn tìm kiếm được công khai và rà soát tiêu chí đọc của Knowledge Base để đảm bảo dữ liệu không bị lộ cho người dùng ẩn danh.
Hiện tại, hạ tầng của chiến dịch City Forum vẫn đang hoạt động và cường độ tấn công có xu hướng gia tăng. Các tổ chức sử dụng hai nền tảng này được khuyến cáo nên thực hiện kiểm tra cấu hình ngay lập tức để ngăn chặn rủi ro rò rỉ dữ liệu.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.