CEVIU Logo
Voltar
Ataques 'City-Forum' visam dados de Salesforce e ServiceNow por APIs e UI

Ataques 'City-Forum' expõem dados críticos em Salesforce e ServiceNow via APIs

Aprofundamento CEVIU

Aprofundamento

A campanha 'City-Forum' representa um vetor de ameaça que exige atenção máxima das equipes de estratégia de TI e segurança. Os ataques, inicialmente rastreados pela Reco, não se focam em vulnerabilidades de infraestrutura clássicas, mas sim na exploração da camada UI (Interface de Usuário) e API (Interface de Programação de Aplicações) de plataformas SaaS como Salesforce e ServiceNow. Isso demonstra uma evolução na sofisticação dos atacantes, que agora estudam a lógica de negócio e os endpoints de dados dessas plataformas para orquestrar extração de informações.

A investigação revelou que os criminosos utilizam um conjunto de ferramentas personalizadas e miram inclusive em endpoints pouco documentados, como o de busca do ServiceNow Service Portal. Para os arquitetos de segurança e gestores de cloud, essa é uma sinalização clara: a segurança de SaaS não se limita a configurações básicas ou à vigilância do perímetro. Exige uma revisão profunda de políticas de acesso, autenticação multifator (MFA), gestão de APIs e, crucialmente, o monitoramento contínuo de atividades de usuários e aplicações sobre esses dados sensíveis.

O que mudou

A cobertura anterior do CEVIU, como as matérias de 13 e 14 de agosto de 2026, já apontava a emergência da campanha 'City-Forum', com foco na utilização de ferramentas personalizadas e técnicas avançadas contra Salesforce e ServiceNow. A novidade da análise mais recente é o detalhamento preciso do vetor de ataque: a exploração da camada UI/API. Antes, falávamos em 'exploração de acessos' e 'técnicas sofisticadas'. Agora, sabemos que os invasores estão indo diretamente às interfaces de usuário e APIs, inclusive um endpoint de busca nativo e pouco documentado do ServiceNow Service Portal. Esse aprofundamento técnico muda a perspectiva de defesa, exigindo foco em API security e acesso autenticado.

Por que isso importa

Para líderes de TI e equipes de segurança, a escalada dos ataques 'City-Forum' sublinha uma verdade inconveniente: a segurança em ambientes de Software como Serviço (SaaS) é um desafio compartilhado e dinâmico. O foco na exploração de interfaces UI e APIs, em vez de falhas de infraestrutura, desloca a atenção para a governança de dados e identidade. Isso impacta diretamente a arquitetura de segurança da informação, a gestão de riscos e a conformidade regulatória. Organizações precisam intensificar a validação de acesso, monitorar o uso de APIs e auditar permissões de forma mais granular, especialmente para usuários e aplicações que interagem com dados críticos.

Linha do tempo

  1. Vulnerabilidades em frameworks de IA como LangChain e LangGraph expõem dados.

  2. Vulnerabilidade de path traversal no Langflow explorada ativamente.

  3. Análise de ataques GRUB1/UNC6395 detalha exploração de OAuth, SSO e MFA no Salesforce.

  4. Alerta sobre exploração ativa de vulnerabilidade crítica no ServiceNow AI Platform.

  5. Identificação de nova campanha 'City-Forum' explorando Salesforce e ServiceNow.

  6. Detalhes sobre 'City-Forum', mencionando uso de binário Go e ferramentas personalizadas.

  7. Ataques 'City-Forum' detalham exploração de dados via interfaces UI/API em Salesforce e ServiceNow.

Perguntas frequentes

O que são os ataques 'City-Forum'?

Os ataques 'City-Forum' representam uma campanha cibernética que visa extrair dados críticos de plataformas SaaS, como Salesforce e ServiceNow. Identificados pela Reco, esses ataques exploram a camada de interface de usuário (UI) e APIs dessas plataformas, desviando-se das vulnerabilidades de infraestrutura tradicionais.

Por que a exploração da camada UI/API é uma preocupação?

Essa abordagem é preocupante porque demonstra a sofisticação dos atacantes, que se aprofundam na lógica das aplicações SaaS. Em vez de atacar a infraestrutura, eles visam as interfaces por onde os dados são acessados e manipulados. Isso exige que as empresas reforcem a segurança de suas APIs e o controle de acesso de usuários autenticados.

Como as empresas podem se proteger contra ataques desse tipo?

As empresas devem revisar suas políticas de identidade e acesso, implementando MFA e monitoramento contínuo de atividades de usuários. É crucial auditar as permissões de acesso a dados em Salesforce e ServiceNow, além de investir em segurança de APIs. A vigilância contra phishing e o treinamento de usuários sobre credenciais também são passos fundamentais.

Qual a relação entre 'City-Forum' e grupos como ShinyHunters?

Os pesquisadores da Reco notaram semelhanças nos ataques 'City-Forum' com os métodos do grupo ShinyHunters, conhecido por campanhas de extorsão. No entanto, também apontam diferenças, como a nova tática de exploração via UI/API e o uso de um conjunto de ferramentas personalizadas, sugerindo uma possível evolução ou um novo ator com inspirações similares.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU TI
Publicado
17 de agosto de 2026
Editoria
CEVIU TI

Quer receber mais sobre CEVIU TI?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser