Les données Salesforce et ServiceNow ciblées dans les attaques « City-Forum »

Lucas Morel

Reco a identifié un nouveau vecteur d’attaque similaire aux méthodes de ShinyHunters.

Selon les chercheurs de Reco, les enregistrements détenus dans les systèmes Salesforce et ServiceNow sont attaqués, laissant les données des utilisateurs exposées.

L’attaque semble similaire à celles perpétrées par le groupe d’extorsion ShinyHunters, a déclaré Reco. ShinyHunters a été particulièrement actif cette année, attaquant des sites de rencontres en janvier et Oracle en juin, et on craint qu’ils n’aient trouvé une nouvelle cible.

Reco a baptisé la dernière campagne d’attaques « City-Forum », d’après un nom de domaine associé à l’adresse IP des attaquants. Bien qu’il présente des similitudes avec les exploits passés de Shiny Hunters, il existe également des différences. Cette fois-ci, l’attaquant a pénétré les systèmes via la couche UI-API, un point d’attaque que Reco n’avait jamais vu utilisé auparavant, et avait également créé son propre ensemble d’outils pour mener l’attaque. Il cible également un point de terminaison de recherche natif du portail de services ServiceNow qui ne dispose pratiquement d’aucune documentation en ligne ni d’outils open source bien connus.

La menace est particulièrement remarquable, a déclaré Reco, dans la mesure où les attaquants ont étudié les services pour cartographier différents vecteurs courants de fuite de données, signe d’une approche avancée.

Quels que soient l’identité des attaquants et la manière dont l’attaque a été menée, une chose doit être claire : les organisations doivent être de plus en plus prudentes quant aux personnes à qui elles donnent leurs identifiants de connexion.

Sécurité des applicationsSécuritéViolation de donnéesCyberattaquesCybercriminalité