Campanha de roubo de dados atinge portais da Salesforce e ServiceNow

Uma campanha de roubo de dados, chamada City-Forum, está em andamento e utiliza ferramentas personalizadas para acessar informações expostas a usuários anônimos em portais da Salesforce Experience Cloud e ServiceNow. A empresa de segurança SaaS Reco identificou que os ataques se originam de um único servidor, localizado na Alemanha, e têm como alvo diversas organizações globais, incluindo empresas de telecomunicações, bancos e fornecedores de software. Os ataques não exploram vulnerabilidades nas plataformas, mas sim dados que foram inadvertidamente expostos a usuários convidados devido a regras de compartilhamento excessivamente permissivas. A atividade maliciosa tem aumentado, com um IP específico sendo responsável por mais de 560 mil eventos relacionados à enumeração de dados. Os atacantes utilizam tanto o framework Aura quanto o novo Lightning Web Runtime (LWR) da Salesforce, além de explorar endpoints do ServiceNow que permitem buscas anônimas. A Reco recomenda que administradores revisem as configurações de acesso e permissões para mitigar esses riscos.

Fonte: https://www.bleepingcomputer.com/news/security/city-forum-data-theft-attacks-target-salesforce-servicenow-portals/

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
13/08/2026 • Risco: ALTO
VAZAMENTO

Campanha de roubo de dados atinge portais da Salesforce e ServiceNow

RESUMO EXECUTIVO
A campanha City-Forum representa um risco significativo para organizações que utilizam Salesforce e ServiceNow, com ataques em andamento que exploram configurações inadequadas de acesso. A falta de autenticação em dados sensíveis pode resultar em sérias consequências legais e financeiras.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras e danos à reputação devido ao vazamento de dados.
Operacional
Mais de 560 mil eventos de acesso a dados expostos foram registrados.
Setores vulneráveis
['Telecomunicações', 'Financeiro', 'Setor público']

📊 INDICADORES CHAVE

Mais de 560.000 eventos registrados a partir do IP do atacante. Indicador
Atividades de ataque estão aumentando continuamente. Contexto BR
O IP do atacante tem estado ativo desde março de 2025. Urgência

⚡ AÇÕES IMEDIATAS

1 Revisar regras de compartilhamento de usuários convidados e permissões de acesso.
2 Desabilitar o acesso a APIs públicas para usuários convidados quando não necessário.
3 Monitorar logs de acesso e atividades de usuários convidados para identificar comportamentos suspeitos.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a exposição de dados sensíveis e a possibilidade de acesso não autorizado a informações críticas.

⚖️ COMPLIANCE

Implicações significativas para a conformidade com a LGPD, especialmente em relação ao tratamento de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).