Voltar
Anatomia de um Red Team no ServiceNow: de phishing a administrador de tenant

Red Team explora falhas no ServiceNow: de phishing a controle total

Aprofundamento CEVIU

Aprofundamento

A recente simulação de Red Team da MDSec expôs uma cadeia de ataque alarmante, transformando um acesso inicial simples em controle total de tenants do ServiceNow. O processo começou com o básico: um ataque de phishing bem-sucedido contra um funcionário. A partir daí, a equipe explorou a negligência de configurações, como a exposição de arquivos MID config.xml contendo credenciais sensíveis e a atribuição de privilégios excessivos a papéis como catalog_admin e import_admin. Esses vetores permitiram a execução de scripts Glide com privilégios elevados, um passo crucial para a escalada.

Uma vez dentro, a tática se aprofundou. A equipe criou contas de administrador ocultas, manipulou logs para encobrir suas ações e configurou tarefas agendadas. Estas tarefas serviram como um sofisticado canal de comando e controle (C2) via SnowFall, permitindo a comunicação persistente e discreta. A partir do tenant comprometido, dados sensíveis, como registros de incidentes e credenciais, foram exfiltrados. A capacidade de contornar a autenticação adaptativa e executar comandos diretamente em servidores MID demonstrou a profundidade da exploração e o quão enraizada a presença do Red Team se tornou na infraestrutura da vítima.

O que mudou

A cobertura anterior do CEVIU News sobre vulnerabilidades no ServiceNow ganha um novo e preocupante contexto. Em julho de 2026, noticiamos uma Vulnerabilidade Crítica no ServiceNow Permite Execução Remota de Código Pré-Autenticação. Naquela ocasião, pesquisadores identificaram falhas que permitiam RCE através de filtros de consulta GlideRecord. Agora, o relatório da MDSec demonstra como vulnerabilidades desse tipo, que permitem a execução de scripts Glide de forma não autenticada, podem ser integradas a uma cadeia de ataque completa para assumir o controle total de um tenant. Isso mostra a evolução de uma vulnerabilidade teórica para uma peça-chave em um cenário de compromisso real.

Em agosto de 2026, também abordamos como Ataques avançados exploram falhas em Salesforce e ServiceNow, sublinhando que essas plataformas se tornaram alvos frequentes. Este novo relatório não apenas confirma essa tendência, mas detalha as técnicas específicas que os atacantes empregam. O que antes eram avisos sobre falhas isoladas ou ataques genéricos, agora se materializa em uma metodologia prática e replicável, fornecendo um blueprint de como atores maliciosos operam e por que as empresas devem estar constantemente vigilantes.

Por que isso importa

Esta simulação de Red Team é um alerta severo para qualquer organização que utilize o ServiceNow como sua espinha dorsal de operações de TI. O ServiceNow, por sua natureza central na gestão de serviços e infraestrutura, se torna um ponto único de falha com consequências devastadoras se comprometido. O sucesso do Red Team em escalar privilégios e exfiltrar dados sensíveis, tudo a partir de um acesso inicial via phishing, demonstra que a segurança de plataformas críticas como esta não pode depender apenas de sua robustez inerente. Requer monitoramento contínuo, gestão de configurações e atenção rigorosa à atribuição de privilégios.

Para os times de segurança, a lição é clara: o ServiceNow não é apenas uma ferramenta, é um vetor de ataque potencial. A capacidade de criar contas de administrador ocultas e estabelecer C2 persistente via tarefas agendadas (SnowFall) indica que os métodos de detecção precisam ir além da análise de logs superficiais. Organizações precisam de uma visibilidade profunda e de capacidades de detecção avançadas para identificar anomalias e atividades maliciosas dentro de seu ambiente ServiceNow, antes que um simples phishing se transforme em um comprometimento de toda a infraestrutura.

Linha do tempo

  1. CEVIU News publica sobre campanha de Phishing de Código de Dispositivo Habilitada por IA.

  2. CEVIU News reporta sobre a intrusão em fases da UNC6692 via engenharia social e malware personalizado.

  3. CEVIU News alerta sobre vulnerabilidade crítica de RCE pré-autenticação no ServiceNow.

  4. CEVIU News cobre campanha de phishing avançado via RingCentral mirando contas Microsoft 365.

  5. CEVIU News publica sobre ataques avançados explorando falhas em Salesforce e ServiceNow.

  6. CEVIU News reporta que Red Team da CISA comprometeu infraestruturas críticas, expondo falhas graves de segurança.

  7. Red Team explora falhas no ServiceNow: de phishing a controle total, revelando cadeia de ataque.

Perguntas frequentes

O que um Red Team busca em uma simulação como esta?

Um Red Team simula as táticas de um adversário real para identificar vulnerabilidades e pontos cegos na segurança de uma organização. Eles querem expor como um atacante pode obter acesso, escalar privilégios e manter a persistência, testando a capacidade de detecção e resposta da defesa da empresa.

Como o acesso inicial via phishing se transformou em controle total do ServiceNow?

Após o phishing, o Red Team explorou arquivos de configuração MID expostos e a atribuição de papéis com privilégios excessivos (como catalog_admin e import_admin). Isso permitiu a execução de scripts Glide, a escalada de privilégios para administrador, a criação de contas ocultas e a exfiltração de dados.

O que são os papéis catalog_admin e import_admin e por que são perigosos?

São papéis administrativos dentro do ServiceNow que, se mal configurados ou com privilégios excessivos, podem ser usados para executar scripts Glide ou manipular o sistema. O Red Team demonstrou que, a partir desses papéis, é possível encadear outras ações para obter controle total do tenant, mesmo sem ser um administrador direto.

O que é o SnowFall C2 e qual sua função no ataque?

SnowFall C2 se refere ao uso do ServiceNow como um canal de comando e controle. No ataque, tarefas agendadas dentro do ServiceNow foram configuradas para atuar como callbacks C2, permitindo que o Red Team mantivesse a comunicação com o ambiente comprometido de forma persistente e discreta, sem ser detectado por controles de segurança externos.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
01 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser