CEVIU Logo
Voltar

Ataques 'City-Forum' Miram Salesforce e ServiceNow com Ferramentas Personalizadas

Aprofundamento CEVIU

Aprofundamento

A campanha 'City-Forum' é uma operação sofisticada que usa um binário Go para vasculhar dados em ambientes Salesforce Aura, Salesforce LWR e ServiceNow. O foco é a exploração de acessos de usuário convidado (Guest User) não autenticado, que, se mal configurados, expõem registros valiosos. A exploração do Salesforce LWR é a primeira observada em uso, visando a superfície UI-API de convidado.

Os atacantes buscam enumeração massiva. Em um caso, foram mais de 560 mil eventos de enumeração Aura de um único IP, confirmando a discrição do método. No ServiceNow, a campanha mira um endpoint de busca pouco documentado, capaz de revelar conteúdo significativo sem chamar atenção. Empresas de telecomunicações, bancos, serviços financeiros e portais do setor público são os principais alvos.

O que mudou

Esta campanha 'City-Forum' representa uma evolução notável no panorama das ameaças. Em contraste com a 'Campanha Salesforce Aura do ShinyHunters', divulgada pelo CEVIU News em março de 2026, que usava uma versão modificada do AuraInspector e focava apenas no Salesforce Aura, o City-Forum emprega um conjunto de ferramentas personalizadas e multi-plataforma, desenvolvido em Go. Ele ataca tanto o Aura quanto o Salesforce LWR, além de expandir o alvo para incluir o ServiceNow, explorando um endpoint de busca que não estava na mira de ataques anteriores.

A infraestrutura de ataque do City-Forum também demonstra persistência. O mesmo endereço IP 158.220.87.79, mencionado pelo CEVIU News em 13 de agosto de 2026 em uma matéria sobre ataques avançados, está ativo desde março de 2025 sem rotação. Isso indica uma operação com planejamento de longo prazo e um esforço para manter um baixo perfil, dificultando sua detecção por sistemas de anomalia.

Por que isso importa

A persistência e a furtividade desses ataques 'City-Forum' mostram que a segurança de plataformas SaaS (Software as a Service) depende crucialmente da configuração correta. A exploração de permissões de usuário convidado, muitas vezes negligenciada, pode levar à exfiltração de volumes massivos de dados sensíveis. A dificuldade de detecção, já que o tráfego é protocolarmente legítimo, exige vigilância constante e estratégias de segurança mais proativas por parte das empresas.

Linha do tempo

  1. Início da atividade do IP 158.220.87.79, associado ao domínio city-forum.com.

  2. Divulgação da campanha ShinyHunters contra Salesforce Aura, usando AuraInspector modificado.

  3. Microsoft revela persistência da campanha ShinyHunters no Salesforce por um ano.

  4. CEVIU noticia ataques avançados a Salesforce e ServiceNow usando o IP 158.220.87.79.

  5. Identificação e rastreamento da nova campanha 'City-Forum' pela Reco.

Perguntas frequentes

O que são os ataques 'City-Forum'?

Os ataques 'City-Forum' são uma campanha sofisticada que explora configurações de usuário convidado em plataformas Salesforce (Aura e LWR) e ServiceNow. Os invasores utilizam um binário Go personalizado para coletar dados, focando em informações expostas devido a permissões de acesso mal configuradas.

Como esses ataques exploram Salesforce Aura e LWR?

Os atacantes exploram acessos de usuário convidado não autenticado nessas plataformas. No Salesforce Aura, eles realizam enumerações massivas de dados. No Salesforce LWR, o ataque foca na superfície UI-API de convidado, que é a primeira vez que se vê esse tipo de exploração em uso.

Qual a principal diferença entre 'City-Forum' e a campanha ShinyHunters?

A campanha 'City-Forum' usa um novo conjunto de ferramentas personalizadas e multi-plataforma, atacando Salesforce Aura, LWR e ServiceNow. Já a campanha ShinyHunters, divulgada em março de 2026, mirava apenas o Salesforce Aura com uma ferramenta AuraInspector modificada.

O que as empresas podem fazer para se proteger?

É fundamental revisar e limitar as permissões de acesso para usuários convidados em Salesforce e ServiceNow. Desabilitar o auto-registro também impede a elevação de privilégios para usuários autenticados. As organizações devem seguir as recomendações da Reco e outras melhores práticas de segurança.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
14 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser