
City-Forum 掃 Salesforce、ServiceNow:公開入口點樣變成資料外洩
攻擊者用正常 API 搬走 guest 可見資料,管理員要由權限同流量兩邊追
門冇爛,只係一直冇鎖
Salesforce Experience Cloud 同 ServiceNow Service Portal 本身就要招呼未登入訪客,所以兩套平台都有 guest 身分。問題係,管理員一旦畀多咗讀取權限,客戶資料、支援個案、聯絡人記錄甚至知識庫內容,都可能經正常 API 送到任何人手上。City-Forum 冇用到零日漏洞,平台亦冇俾人攻破;server 只係照設定回傳 guest 有權睇嘅資料。 呢種情況難發現,正正因為每個 request 表面都係合法匿名存取。
iThome 報道,SaaS 保安公司 Reco 將呢批活動命名做 City-Forum。Reco 話佢哋見到 Salesforce 同 ServiceNow 流量來自同一個 Contabo IP,常用 Go-http-client/1.1,相關網域由 2025 年 3 月起已經指向呢部 server。呢條時間線同攻擊者身分仍然只係 Reco 嘅研究判斷;Reco 自己亦明講,現有證據未足以連到 ShinyHunters 或其他已知組織。

圖片:Reco
一套工具,同時摸兩代 Salesforce 入口
Salesforce 嗰邊,攻擊工具先掃較舊嘅 Aura 介面,列出 guest 可讀嘅 Account、Contact、Case 等物件,再逐頁搬走記錄。Reco 公開嘅研究話,佢哋見過最繁忙嗰個目標錄得超過 56 萬次相關事件。不過呢個數字係 request/event 數量,唔代表有 56 萬名受害者,公開資料亦未交代實際有幾多公司或者幾多筆敏感記錄外洩。
較值得留意嘅係新版 Lightning Web Runtime。攻擊者會測試多個 API 版本,再經 UI API 嘅 GraphQL 入口查 guest 可見物件。Reco 話未見現成公開工具用同一手法,估計對方自己寫咗跨平台掃描工具。佢亦會試 /SiteRegister 同 /CommunitiesSelfReg,睇網站有冇開自助註冊;如果新註冊外部帳戶睇到多過 guest,資料範圍就可能再擴大。
ServiceNow 搜尋框都可以變成搬貨通道
ServiceNow 嘅路線冇咁花巧。攻擊工具集中打 Service Portal 原生搜尋 API,反覆查知識庫、服務目錄同其他掛喺公開 portal 嘅來源。搜尋 endpoint 可以公開使用,真正決定回傳咩內容嘅係背後 search source、ACL 同 read criteria。只要某個來源冇登入檢查、公開角色權限太闊,或者知識庫套咗近似「任何人可讀」嘅條件,匿名 request 就有機會攞到唔應該公開嘅內容。
呢點亦解釋咗點解單靠封一條 URL 唔穩陣。ServiceNow 官方文件講明部分預設 portal page 本身標成 public,管理員要逐頁查公開狀態同角色限制。自訂 search source 仲要檢查有冇先驗證登入、查表時有冇用會執行 ACL 嘅安全方法。否則前台頁面收埋咗,後面資料入口仍然可能開住。
管理員而家應該查咩
Salesforce 管理員要先盤點所有 Experience Cloud site 同對應 Guest User Profile,跟住逐項收窄 sharing rule、物件權限、欄位權限、檔案存取、成員可見度同 Access Activities。冇實際用途就關閉自助註冊。LWR 網站仲要獨立檢查「Allow guest users to access public APIs」;呢個開關同 profile 入面嘅 API Enabled、頁面可唔可以匿名瀏覽係三回事,改其中一項唔代表另外兩項已經收好。
ServiceNow 管理員就要列出所有公開 portal、掛接嘅 search source、public/guest ACL、知識庫 read criteria,同埋每張敏感 table 嘅記錄及欄位存取權。自訂搜尋程式要有登入閘口,亦要確認查詢真係執行 ACL。兩邊都應該翻查記錄:留意 Reco 公布嘅 IP、Go-http-client/1.1、Aura 枚舉、連續 GraphQL 版本測試、ServiceNow 搜尋 API 突然暴增,同埋異常大嘅回傳量。
香港企業要做風險檢查,暫時唔好自行對號入座
香港企業確實可能用 Salesforce 或 ServiceNow,不過暫時冇可靠公開資料證實有香港機構受害,亦未見兩間平台公司或執法部門完整確認受影響規模。管理員唔使等受害名單先行動:公開入口嘅權限檢查本來就應該定期做,尤其係改過 portal、加過欄位、接過新 search source 或開過自助註冊嘅環境。下一步係先確認 guest 實際睇到咩,再用存取記錄查有冇自動化大量讀取。
參考來源
- iThome — 攻擊行動City-Forum鎖定Salesforce與ServiceNow,利用自製工具大規模蒐集公開資料 — original report
- Reco:The City-Forum Campaign — 原始技術研究,提供時間線、流量特徵、Aura、LWR、GraphQL、ServiceNow 搜尋 API 同修正建議;Reco 係保安供應商,結論要保留商業利益背景。
- BleepingComputer:City-Forum data-theft attacks target Salesforce, ServiceNow portals — 獨立整理 Reco 發現,核對活動冇利用平台漏洞、56 萬次事件嘅含義,同攻擊者身分未能確認。
- Salesforce:Securely Share with Guest Users — Salesforce 官方 guest sharing、記錄擁有權、權限同 Experience Cloud 保安指引。
- ServiceNow:Managing portal access — ServiceNow 官方文件,講解 public page、角色、登入同 portal 存取限制。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







