Gamepad
Pesquisadores de segurança revelaram uma campanha silenciosa, apelidada de City Forum, que vem extraindo registros de portais de clientes Salesforce e ServiceNow em telecom, finanças, software e setor público desde pelo menos março de 2025. Toda a operação roda a partir de um único servidor, usando uma ferramenta personalizada em Go para abusar do acesso de convidados nas duas plataformas.

O que torna essa campanha impressionante é o alcance: ela ataca o framework Aura do Salesforce, o novo Lightning Web Runtime e o endpoint pouco documentado de busca do Service Portal, tudo com a mesma assinatura. A causa raiz não é uma falha das plataformas, mas usuários convidados com permissões excessivas, que tornam registros efetivamente públicos. Se sua empresa usa Experience Cloud ou ServiceNow, apertar o perfil de convidado e auditar buscas públicas deixou de ser opcional.

Um único atacante vem extraindo dados de portais Salesforce e ServiceNow há mais de um ano — e segue ativo

Pesquisadores de segurança revelaram uma campanha silenciosa, apelidada de City Forum, que vem extraindo registros de portais de clientes Salesforce e ServiceNow em telecom, finanças, software e setor público desde pelo menos março de 2025. Toda a operação roda a partir de um único servidor, usando uma ferramenta personalizada em Go para abusar do acesso de convidados nas duas plataformas.

O que torna essa campanha impressionante é o alcance: ela ataca o framework Aura do Salesforce, o novo Lightning Web Runtime e o endpoint pouco documentado de busca do Service Portal, tudo com a mesma assinatura. A causa raiz não é uma falha das plataformas, mas usuários convidados com permissões excessivas, que tornam registros efetivamente públicos. Se sua empresa usa Experience Cloud ou ServiceNow, apertar o perfil de convidado e auditar buscas públicas deixou de ser opcional.