City-Forum kampanyası, Salesforce ve ServiceNow portallarındaki açık verileri özel araçlarla çalıyor. Kurumlar için kritik güvenlik önlemleri.
Ne oldu?
City-Forum adı verilen devam eden bir veri hırsızlığı kampanyası, Salesforce Experience Cloud ve ServiceNow müşteri portallarını hedef alıyor. Saldırganlar, bu portallar üzerinden anonim kullanıcılara açık olan verileri çalmak için özel olarak geliştirilmiş araçlar kullanıyor. Kampanya, portalların genellikle kimlik doğrulama gerektirmeyen veya zayıf erişim kontrollerine sahip bölümlerini istismar ediyor. Saldırganlar, bu açıkları kullanarak müşteri bilgileri, kişisel veriler ve diğer hassas içerikleri toplu şekilde dışarı sızdırıyor.
Neden önemli?
Bu kampanya, kurumsal portalların yalnızca kimlik doğrulamalı kullanıcılara açık olduğu varsayımını çürütüyor. Salesforce ve ServiceNow gibi yaygın platformlar, işletmelerin müşteri ilişkileri ve hizmet yönetimi için kritik öneme sahip. Bu tür portallardaki veri sızıntıları, yasal yükümlülüklere (KVKK, GDPR) aykırılık, itibar kaybı ve maddi zararlara yol açabilir. Ayrıca, saldırının anonim kullanıcılar üzerinden yapılması, geleneksel güvenlik duvarlarını aşarak tespit edilmesini zorlaştırıyor.
Kim veya ne etkileniyor?
Salesforce Experience Cloud veya ServiceNow portalı kullanan tüm kurumlar potansiyel olarak etkileniyor. Özellikle müşteri destek portalları, self-servis bilgi tabanları ve topluluk forumları gibi anonim erişime açık bölümler risk altında. Bu portallar üzerinden hizmet veren telekomünikasyon, finans, sağlık ve kamu sektörü gibi veri yoğun sektörlerdeki kuruluşlar, müşteri verilerinin çalınması açısından yüksek risk taşıyor.
Ne yapılmalı?
Kurumlar, portallarında anonim erişime açık verileri denetlemeli ve gereksiz açık verileri kaldırmalı. Salesforce ve ServiceNow yapılandırmalarında erişim kontrollerini sıkılaştırmalı, özellikle anonim kullanıcı rollerini kısıtlamalıdır. Ayrıca, API ve arayüzlerde oran sınırlaması, davranış analizi ve anomali tespiti gibi önlemler uygulanmalıdır. Güvenlik ekipleri, bu kampanyanın teknik göstergelerini (IoC) takip etmeli ve güncel tehdit istihbaratı kullanmalıdır. Eğer şüpheli bir aktivite tespit edilirse, derhal olay müdahale planı devreye alınmalı ve etkilenen verilerin kapsamı belirlenmelidir (kesin değil, ancak bu tür durumlarda hızlı aksiyon kritiktir).
Kaynaklar
- https://www.bleepingcomputer.com/news/security/city-forum-data-theft-attacks-target-salesforce-servicenow-portals/
- https://www.salesforce.com/blog/security-best-practices-for-experience-cloud/
- https://www.servicenow.com/community/security-blog/bg-p/security-blog