Ataques 'City-Forum' expõem dados críticos em Salesforce e ServiceNow via APIs
Aprofundamento CEVIU
Aprofundamento
A campanha 'City-Forum' representa um vetor de ameaça que exige atenção máxima das equipes de estratégia de TI e segurança. Os ataques, inicialmente rastreados pela Reco, não se focam em vulnerabilidades de infraestrutura clássicas, mas sim na exploração da camada UI (Interface de Usuário) e API (Interface de Programação de Aplicações) de plataformas SaaS como Salesforce e ServiceNow. Isso demonstra uma evolução na sofisticação dos atacantes, que agora estudam a lógica de negócio e os endpoints de dados dessas plataformas para orquestrar extração de informações.
A investigação revelou que os criminosos utilizam um conjunto de ferramentas personalizadas e miram inclusive em endpoints pouco documentados, como o de busca do ServiceNow Service Portal. Para os arquitetos de segurança e gestores de cloud, essa é uma sinalização clara: a segurança de SaaS não se limita a configurações básicas ou à vigilância do perímetro. Exige uma revisão profunda de políticas de acesso, autenticação multifator (MFA), gestão de APIs e, crucialmente, o monitoramento contínuo de atividades de usuários e aplicações sobre esses dados sensíveis.
O que mudou
A cobertura anterior do CEVIU, como as matérias de 13 e 14 de agosto de 2026, já apontava a emergência da campanha 'City-Forum', com foco na utilização de ferramentas personalizadas e técnicas avançadas contra Salesforce e ServiceNow. A novidade da análise mais recente é o detalhamento preciso do vetor de ataque: a exploração da camada UI/API. Antes, falávamos em 'exploração de acessos' e 'técnicas sofisticadas'. Agora, sabemos que os invasores estão indo diretamente às interfaces de usuário e APIs, inclusive um endpoint de busca nativo e pouco documentado do ServiceNow Service Portal. Esse aprofundamento técnico muda a perspectiva de defesa, exigindo foco em API security e acesso autenticado.
Por que isso importa
Para líderes de TI e equipes de segurança, a escalada dos ataques 'City-Forum' sublinha uma verdade inconveniente: a segurança em ambientes de Software como Serviço (SaaS) é um desafio compartilhado e dinâmico. O foco na exploração de interfaces UI e APIs, em vez de falhas de infraestrutura, desloca a atenção para a governança de dados e identidade. Isso impacta diretamente a arquitetura de segurança da informação, a gestão de riscos e a conformidade regulatória. Organizações precisam intensificar a validação de acesso, monitorar o uso de APIs e auditar permissões de forma mais granular, especialmente para usuários e aplicações que interagem com dados críticos.
Linha do tempo
Vulnerabilidades em frameworks de IA como LangChain e LangGraph expõem dados.
Vulnerabilidade de path traversal no Langflow explorada ativamente.
Análise de ataques GRUB1/UNC6395 detalha exploração de OAuth, SSO e MFA no Salesforce.
Alerta sobre exploração ativa de vulnerabilidade crítica no ServiceNow AI Platform.
Identificação de nova campanha 'City-Forum' explorando Salesforce e ServiceNow.
Detalhes sobre 'City-Forum', mencionando uso de binário Go e ferramentas personalizadas.
Ataques 'City-Forum' detalham exploração de dados via interfaces UI/API em Salesforce e ServiceNow.
Perguntas frequentes
O que são os ataques 'City-Forum'?
Os ataques 'City-Forum' representam uma campanha cibernética que visa extrair dados críticos de plataformas SaaS, como Salesforce e ServiceNow. Identificados pela Reco, esses ataques exploram a camada de interface de usuário (UI) e APIs dessas plataformas, desviando-se das vulnerabilidades de infraestrutura tradicionais.
Por que a exploração da camada UI/API é uma preocupação?
Essa abordagem é preocupante porque demonstra a sofisticação dos atacantes, que se aprofundam na lógica das aplicações SaaS. Em vez de atacar a infraestrutura, eles visam as interfaces por onde os dados são acessados e manipulados. Isso exige que as empresas reforcem a segurança de suas APIs e o controle de acesso de usuários autenticados.
Como as empresas podem se proteger contra ataques desse tipo?
As empresas devem revisar suas políticas de identidade e acesso, implementando MFA e monitoramento contínuo de atividades de usuários. É crucial auditar as permissões de acesso a dados em Salesforce e ServiceNow, além de investir em segurança de APIs. A vigilância contra phishing e o treinamento de usuários sobre credenciais também são passos fundamentais.
Qual a relação entre 'City-Forum' e grupos como ShinyHunters?
Os pesquisadores da Reco notaram semelhanças nos ataques 'City-Forum' com os métodos do grupo ShinyHunters, conhecido por campanhas de extorsão. No entanto, também apontam diferenças, como a nova tática de exploração via UI/API e o uso de um conjunto de ferramentas personalizadas, sugerindo uma possível evolução ou um novo ator com inspirações similares.
Fontes
- cio.comfonte original
- Categoria
- CEVIU TI
- Publicado
- 17 de agosto de 2026
- Editoria
- CEVIU TI

