Yanlış Yapılandırılmış Salesforce ve ServiceNow Portalları Veri Hırsızlığına Açık Kapı Bıraktı

Ağu 13, 2026 - 22:04
 0  0
Yanlış Yapılandırılmış Salesforce ve ServiceNow Portalları Veri Hırsızlığına Açık Kapı Bıraktı

Salesforce Experience Cloud ile ServiceNow müşteri portallarında anonim kullanıcılara açılan veriler, City-Forum adı verilen devam eden bir veri hırsızlığı kampanyasında saldırganlar tarafından toplanıyor. SaaS güvenlik şirketi Reco, saldırıların en az Mart 2025’ten beri aynı sunucu altyapısından yürütüldüğünü ve telekomünikasyon, finans, yazılım, güvenlik ile kamu sektöründeki çok sayıda kuruluşu hedef aldığını belirledi. Saldırılar bir Salesforce veya ServiceNow açığını istismar etmek yerine, kurumların misafir kullanıcılar için fazla geniş bıraktığı yetki, paylaşım kuralı ve portal yapılandırmalarından yararlanıyor.

City-Forum Saldırılarında Aynı Altyapı Kullanılıyor

Reco araştırmacıları, City-Forum kampanyasındaki saldırı trafiğinin 158.220.87.79 IP adresinde barındırılan tek bir sunucudan geldiğini belirledi. Alman VPS sağlayıcısı Contabo üzerinde bulunan adres, city-forum.com alan adıyla en az Mart 2025’ten beri ilişkilendiriliyor ve saldırganların bir yılı aşkın süredir aynı altyapıyı koruduğunu gösteriyor. Araştırmacılar ayrıca isteklerin büyük bölümünde Go-http-client/1.1 kullanıcı aracısının kullanıldığını belirlerken aynı teknik izlerin farklı ülkelerdeki Salesforce ile ServiceNow ortamlarında tekrarlandığını aktarıyor.

Reco’nun incelemesinde saldırıların şu ana kadar kimlik doğrulanmış hesaplar yerine yalnızca misafir kullanıcı erişimleri üzerinden gerçekleştiği görüldü. Araştırmacılar saldırganların kimliği doğrulanmış kullanıcı hesaplarını da kullandığını doğrulayamadı ancak mevcut gözlemler böyle bir erişimi tamamen dışlamıyor. Kampanyanın saldırı hacminin yükselmesi ise tek bir yanlış yapılandırmanın zaman içinde sistematik veri toplama operasyonuna dönüşebileceğini gösteriyor.

Herkese açık verilere yönelik GraphQL sorgulaması

Salesforce Experience Cloud üzerinde saldırganlar özellikle eski Aura altyapısını kullanan sitelerin /aura ile /s/sfsites/aura uç noktalarına istek gönderiyor. Reco, saldırganların önce HostConfigController.getConfigData çağrısıyla misafir hesabının erişebildiği nesneleri belirlediğini ardından SelectableListDataProviderController.getItems üzerinden erişilebilir kayıtları topladığını tespit etti.

Salesforce tarafındaki hedefler arasında Accounts, Contacts ve Cases gibi nesneler bulunurken saldırganlar yalnızca tek bir kaydı kontrol etmek yerine erişilebilir veri kümelerini keşfetmeye çalışıyor. İncelenen en yoğun hedefte saldırgan IP adresinden 560 binden fazla olay kaydedilmesi, otomatik keşif faaliyetinin manuel bir kullanıcı davranışından belirgin biçimde ayrıldığını ortaya koyuyor.

Salesforce Experience Cloud’daki misafir kullanıcı modeli, kimlik doğrulaması yapmadan herkese açık içerik sunan kurumlar için tasarlanıyor ancak yanlış paylaşım kuralları veya nesne izinleri hassas kayıtları da dışarı açabiliyor. Salesforce kendi güvenlik belgelerinde de misafir kullanıcıların hangi nesne, kayıt ve alanlara erişebildiğinin ayrıca denetlenmesi gerektiğini belirtiyor.

Salesforce’un daha yeni Lightning Web Runtime kullanan siteleri de City-Forum kampanyasının kapsamına giriyor. Reco, saldırganların LWR ortamlarında Salesforce UI API üzerinden GraphQL istekleri göndererek /webruntime/api/services/data/{version}/graphql arayüzüne ulaştığını ve misafir kullanıcılara açılmış kayıtları toplamaya çalıştığını belirledi.

Araştırmacılar söz konusu LWR yönteminin daha önce kamuya açık saldırı araçlarında görülen tekniklerle aynı olmadığını vurguluyor. AuraInspector, S-RET ve CirrusGo gibi bilinen araçların farklı yöntemler kullanması, City-Forum operasyonunun hazır saldırı araçlarını doğrudan çalıştırmak yerine daha yeni Salesforce arayüzlerini de hedefleyen özel tekniklere sahip olabileceğine işaret ediyor.

Salesforce, Experience Cloud sitelerinde anonim API erişimini ayrı bir güvenlik kontrolüyle sınırlandırıyor. Şirketin güncel belgeleri, gerekli olmadığı durumlarda misafir kullanıcıların genel API’lere erişmesini kapatmayı önerirken açık API erişiminin yanlış yapılandırılmış nesne izinleri üzerinden kayıtların sistematik biçimde sorgulanmasına yol açabileceğini belirtiyor.

ServiceNow tarafında saldırganlar Service Portal arama işlevinin kullandığı POST /api/now/sp/search?sysparm_cancelable=true uç noktasına anonim istekler gönderiyor. Reco, söz konusu arayüzün daha önce saldırılarda bu şekilde kötüye kullanıldığını görmediğini belirtirken arama kaynaklarının misafir kullanıcılara açık olduğu ortamlarda saldırganların farklı sorgularla erişilebilir bilgileri sistematik biçimde tarayabildiğini aktarıyor.

ServiceNow Service Portal, arama kaynaklarının belirli tablolardan veya farklı veri kaynaklarından sonuç getirmesine izin veriyor. Platformdaki user criteria mekanizması yöneticilerin arama kaynaklarına kimlerin erişebileceğini sınırlandırmasına olanak tanırken yanlış yapılandırılmış bir arama kaynağı, portalın anonim ziyaretçilerine gereğinden geniş veri görünürlüğü sağlayabiliyor.

İncelenen bir ServiceNow ortamında otomatik arama isteklerinin günlük onlar seviyesinden yüzler seviyesine çıkması saldırganların sorgu hacmini artırdığını gösterdi. ServiceNow işlem günlükleri POST gövdesindeki arama ifadelerini kaydetmediği için savunma ekipleri trafik artışını görebilse de saldırganın tam olarak hangi terimleri kullandığını aynı kayıtlar üzerinden belirleyemiyor.

Salesforce tarafındaki bazı teknikler daha önce ShinyHunters operasyonlarında görülen Aura tabanlı veri toplama yöntemleriyle benzerlik taşıyor. ShinyHunters daha önce değiştirilmiş AuraInspector araçlarını kullanarak yanlış yapılandırılmış Experience Cloud portallarındaki kayıtlara erişmişti ancak Reco mevcut City-Forum faaliyetlerinin bu grupla bağlantılı olduğunu gösteren bir kanıt bulunmadığını belirtiyor.

ShinyHunters operasyonlarında farklı sistemlerden gelen çok sayıda IP adresinin kullanılması, City-Forum kampanyasındaki uzun süreli tek IP altyapısından ayrılıyor. Reco’nun değerlendirmesi de teknik benzerliklerin saldırgan kimliğini tek başına doğrulamadığını ortaya koyarken kampanyanın ayrı bir tehdit aktörü tarafından yürütülüyor olabileceğini gösteriyor.

Salesforce yöneticilerinin Experience Cloud ortamlarında misafir kullanıcı paylaşım kurallarını, nesne ve alan izinlerini, dosya erişimini, üye görünürlüğünü ve kendi kendine kayıt seçeneklerini kontrol etmesi gerekiyor. Salesforce ayrıca Experience Cloud sitelerinin oturum açmadan incelenmesini önererek kurumların gerçek bir anonim ziyaretçinin hangi kayıtları görebildiğini test etmesine imkân sağlıyor.

LWR kullanan kurumların ihtiyaç bulunmadığında misafir kullanıcıların genel API erişimini kapatması, City-Forum kapsamında kullanılan veri keşif yollarının önemli bölümünü sınırlandırabilir. ServiceNow yöneticileri ise Service Portal üzerindeki arama kaynaklarını tek tek inceleyerek hassas tabloların anonim sorgulara açılmadığını doğrulamalı ve gerektiğinde user criteria ile erişimi yalnızca yetkili kullanıcılara indirmeli.

City-Forum kampanyasının asıl riski, saldırganların yeni bir yazılım açığı bulmasından çok kurumların müşterilere açık portal tasarlarken bıraktığı veri erişim sınırlarında ortaya çıkıyor. Salesforce ile ServiceNow gibi SaaS platformlarında kamuya açık portal sayısı arttıkça güvenlik ekiplerinin yalnızca zafiyet taraması yapması yeterli olmayacak; anonim kullanıcıların API, arama kaynağı, kayıt, dosya ve alan seviyesinde gerçekten ne görebildiğini düzenli olarak doğrulaması gerekecek.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0