Un solo scraper tiene aperti i portal guest di Salesforce e ServiceNow
Reco riferisce che City Forum non appare più come una serie di intrusioni isolate: in sei giorni di analisi emerge un unico scraper Go, persistente, che da oltre un anno raccoglie record da guest portal di Salesforce e ServiceNow. La misura del problema non è un singolo sito colpito, ma un modello di raccolta continua su superfici pubbliche di settori diversi, dal telco alla finanza fino al settore pubblico.
Il meccanismo è banale e proprio per questo pericoloso. L'attaccante entra come guest già previsto dalla piattaforma, poi pagina i record che quel ruolo può leggere. Se quel guest ha accesso in lettura, il dato è di fatto pubblico: non serve violare un account interno, basta che il portal esponga troppo.
Per chi pubblica dati a guest su Salesforce Experience Cloud o ServiceNow, il rischio non finisce con una patch applicativa o con la chiusura di un singolo evento. Finché resta una identità guest capace di leggere record, l'esposizione resta aperta e può essere sfruttata in modo continuo, anche senza segni di compromissione della rete interna.
An ongoing data theft campaign uses custom tools to steal data exposed to anonymous users through Salesforce Experience Cloud and ServiceNow customer portals.