Reco связала сбор данных из Salesforce и ServiceNow с одним сервером
Связанный с кампанией домен указывал на этот IP-адрес как минимум с марта 2025 года; сама активность продолжается более года. Кампания получила название City Forum.

Исследователи платформы безопасности Reco сообщили о кампании City Forum, в которой один сервер использовался для сбора данных из клиентских порталов на Salesforce и ServiceNow. По оценке компании, активность продолжается более года и затрагивает организации из телекоммуникационной, финансовой, программной и государственной сфер.
Reco отследила запросы до IP-адреса 158.220.87.79, размещённого у немецкого VPS-провайдера Contabo. С ним связывают домен, который, согласно данным пассивного DNS, указывал на этот адрес как минимум с марта 2025 года. Во всех запросах исследователи увидели стандартный User-Agent библиотеки Go net/http — Go-http-client. Это, по их мнению, указывает на специально скомпилированный инструмент, а не на обращения из браузера.
Основной поток запросов был направлен к старому фреймворку Salesforce Aura: в одном случае Reco зафиксировала свыше 560 тыс. событий с одного IP-адреса. Однако этим активность не ограничивалась. Инструмент также обращался к сайтам Salesforce на Lightning Web Runtime через UI-API, последовательно перебирая версии API от v56.0 до v66.0. Кроме того, сервер отправлял запросы к эндпоинту поиска ServiceNow Service Portal — /api/now/sp/search.
Общий источник риска, как считают в Reco, — избыточные права гостевых учётных записей. В Salesforce Experience Cloud и порталах ServiceNow анонимные посетители действуют от имени постоянного гостевого пользователя. Если этому пользователю разрешено читать запись, она фактически доступна без авторизации, даже когда веб-интерфейс портала предполагает вход в систему.
Для Salesforce исследователи рекомендуют проверить правила общего доступа и права гостевого профиля на объекты и поля, отключить ненужную саморегистрацию и запретить гостям доступ к публичным API в Experience Builder. Для поиска признаков активности предлагается анализировать журналы AuraRequest и Sites, в частности запросы с User-Agent Go-http-client, указанного IP-адреса и путями /webruntime/api/services/data.
В ServiceNow Reco советует проверить, какие источники поиска открыты публичным порталам, а также правила доступа на чтение в базе знаний. В таблице журналов syslog_transaction исследователи предлагают искать обращения с этого IP и запросы к /api/now/sp/search, уделяя внимание результатам, созданным от имени гостя, и необычно большому объёму ответа.
Reco не связала кампанию с какой-либо известной группировкой. По данным компании, использованная инфраструктура остаётся активной, а объём запросов растёт.