Ataques avançados exploram falhas em Salesforce e ServiceNow
Aprofundamento CEVIU
Aprofundamento
A campanha "City-Forum" representa uma evolução no cenário das ameaças persistentes avançadas, focando em duas plataformas críticas para a operação de grandes empresas: Salesforce Experience Cloud e ServiceNow Service Portals. O atacante, com infraestrutura ativa desde março de 2025, demonstrou uma capacidade ímpar de pesquisa e desenvolvimento de ferramentas. Eles não dependem de vulnerabilidades conhecidas, mas sim de uma profunda compreensão da arquitetura das plataformas e da exploração de configurações inadequadas de acesso para usuários convidados.
Os métodos de exfiltração de dados são tecnicamente sofisticados. No Salesforce, usam a enumeração Aura, uma técnica já vista, mas inovam ao explorar a UI-API do Salesforce LWR (Lightning Web Runtime), algo pouco documentado publicamente. No ServiceNow, miram um endpoint de busca que também carece de vasta documentação online. Este modus operandi sublinha a importância de uma governança de TI rigorosa e arquiteturas de segurança que considerem a superfície de ataque expandida pelas APIs e acessos de usuários não autenticados.
O que mudou
A cobertura anterior do CEVIU, como a notícia de 11 de março de 2026 sobre a campanha ShinyHunters, já alertava para a exploração de configurações de usuário convidado no Salesforce Experience Cloud e a utilização do Aura Inspector. No entanto, a campanha "City-Forum" adiciona camadas de complexidade. Enquanto o ShinyHunters focava predominantemente no Aura, este novo ator explora de forma inédita a UI-API do Salesforce LWR e um endpoint de busca específico no ServiceNow, utilizando um conjunto de ferramentas customizado que não tem equivalentes públicos. Isso indica um nível de sofisticação e pesquisa de exploração bem acima do que era visto, não só replicando vetores conhecidos, mas criando novos.
Por que isso importa
Esta campanha é um lembrete forte para as lideranças de TI e Segurança da Informação sobre a importância da configuração correta e do princípio do menor privilégio, especialmente em plataformas como Salesforce e ServiceNow. As intrusões não são resultado de falhas nas plataformas em si, mas sim da exposição de dados a usuários convidados devido a permissões excessivas ou configurações incorretas. Para a estratégia de computação em nuvem, isso significa que a adoção inteligente vai além da simples migração. Ela exige um entendimento aprofundado do modelo de responsabilidade compartilhada, com foco em segurança da informação, compliance e custos operacionais atrelados à mitigação de riscos de configurações erradas.
A natureza persistente e avançada desses ataques reforça a necessidade de auditorias contínuas, monitoramento proativo de APIs e endpoints, e políticas de acesso bem definidas para todos os tipos de usuários, incluindo os não autenticados. Ignorar esses aspectos pode levar à exfiltração de dados sensíveis, impactando a reputação e a conformidade regulatória de qualquer organização.
Linha do tempo
Infraestrutura da campanha "City-Forum" é estabelecida e detectada por DNS passivo.
CEVIU News publica sobre a campanha ShinyHunters, que mira clientes Salesforce explorando guest-user settings e Aura Inspector.
Pesquisadores de segurança alertam sobre atacantes intensificando a exploração de serviços legítimos na nuvem.
CEVIU News detalha técnicas de threat hunting para detectar ataques que exploram OAuth, SSO e MFA no Salesforce.
Microsoft revela que o grupo ShinyHunters explorou ambientes Salesforce por cerca de um ano, sem vulnerabilidades diretas da plataforma.
CEVIU News reporta que o grupo ShinyHunters explorou OAuth para exfiltração de dados no Salesforce.
Alerta de segurança sobre atacantes abusando de Client IDs OAuth falsos para ataques de enumeração no Microsoft Entra ID.
Campanha "City-Forum" é descoberta, explorando falhas de configuração em Salesforce e ServiceNow com novas técnicas.
Perguntas frequentes
O que são as plataformas Salesforce Experience Cloud e ServiceNow Service Portals?
Salesforce Experience Cloud permite criar portais digitais para clientes, parceiros e funcionários, estendendo o CRM. ServiceNow Service Portals são interfaces customizáveis para autoatendimento e gerenciamento de serviços de TI e negócios. Ambas são essenciais para a interação com usuários externos e internos, processando dados críticos.
Qual o papel do "usuário convidado" nos ataques da campanha "City-Forum"?
O usuário convidado (Guest User) é um perfil padrão que permite acesso a funcionalidades públicas sem autenticação. Nestes ataques, ele é explorado quando tem permissões excessivas, permitindo que os atacantes exfiltrem dados que deveriam ser protegidos. A campanha se baseia em mapear o que o usuário convidado pode acessar legitimamente e, então, abusar dessa permissão.
Como a campanha "City-Forum" se diferencia de ataques anteriores ao Salesforce?
Enquanto ataques anteriores, como os do grupo ShinyHunters, exploravam a enumeração Aura em configurações de usuário convidado, a "City-Forum" introduz a exploração da UI-API do Salesforce LWR e de um endpoint de busca específico do ServiceNow. Isso demonstra um atacante com ferramentas e métodos próprios, menos dependentes de técnicas publicamente documentadas.
Que ações as empresas devem tomar para se proteger contra esses tipos de ataques?
Empresas devem implementar o princípio do menor privilégio para usuários convidados, revisando configurações de compartilhamento, permissões de objeto e campo, e acessos a APIs. É crucial desativar funcionalidades desnecessárias, como auto-registro ou acesso à UI-API para convidados, e monitorar proativamente logs de transação e eventos para identificar atividades anômalas.
Fontes
- reco.aifonte original
- Categoria
- CEVIU TI
- Publicado
- 13 de agosto de 2026
- Editoria
- CEVIU TI

