Minacce · 41 giorni fa
Reco riferisce che City Forum non appare più come una serie di intrusioni isolate: in sei giorni di analisi emerge un unico scraper Go, persistente, che da oltre un anno raccoglie record da guest portal di Salesforce e ServiceNow. La misura del problema non è un singolo sito colpito, ma un modello di raccolta continua su superfici pubbliche di settori diversi, dal telco alla finanza fino al settore pubblico.
Il meccanismo è banale e proprio per questo pericoloso. L'attaccante entra come guest già previsto dalla piattaforma, poi pagina i record che quel ruolo può leggere. Se quel guest ha accesso in lettura, il dato è di fatto pubblico: non serve violare un account interno, basta che il portal esponga troppo.
Per chi pubblica dati a guest su Salesforce Experience Cloud o ServiceNow, il rischio non finisce con una patch applicativa o con la chiusura di un singolo evento. Finché resta una identità guest capace di leggere record, l'esposizione resta aperta e può essere sfruttata in modo continuo, anche senza segni di compromissione della rete interna.
5 fonti che coprono questa storia
One Attacker Has Scraped Both Salesforce and ServiceNow Portals Since 2025
City Forum uses one server to pull records from over-permissive Salesforce and ServiceNow guest portals across industries for over a year.
Long-running Data Theft Campaign Targets Salesforce, ServiceNow
The "City-Forum" campaign has been active since at least March 2025 and has targeted organizations across multiple sectors.
"City-Forum" data-theft attacks target Salesforce, ServiceNow portals
An ongoing data theft campaign uses custom tools to steal data exposed to anonymous users through Salesforce Experience Cloud and ServiceNow customer portals.
Most security stories start with something broken. This one starts with everything working as designed. Researchers at Reco have been tracking a campaign
Stealthy ‘City-Forum’ Attacks Target Salesforce and ServiceNow With Custom Toolset
Researchers observed the novel campaign exploiting unauthenticated guest access to quietly enumerate and exfiltrate exposed data from both platforms.
Part of the PlainSec briefing for 2026-08-18