Was ist passiert?
Die Hackergruppe „City-Forum“ führt eine gezielt koordinierte Kampagne durch, um sensible Daten aus Salesforce Experience Cloud und ServiceNow-Kundenportalen zu stehlen. Die Angreifer nutzen maßgeschneiderte Tools, um auf Informationen zuzugreifen, die für anonyme Benutzer sichtbar sind. Diese Schwachstelle ermöglicht ihnen, ohne Authentifizierung an vertrauliche Kundendaten zu gelangen.
Hintergrund & Bedeutung
Salesforce Experience Cloud und ServiceNow sind weit verbreitete Plattformen für Kundenportal-Lösungen. Viele Unternehmen nutzen diese, um Selbstbedienungsoptionen und Support-Funktionen anzubieten. Das kritische Risiko liegt in der fehlerhaften Konfiguration von Zugriffskontroller: Wenn diese Cloud-Portale nicht korrekt gesichert werden, können anonyme Benutzer auf sensitiven Daten zugreifen – von Kundendaten über Vertragsdetails bis hin zu internen Dokumenten. Diese Cloud-Security-Lücke wird zunehmend von Cyberkriminellen ausgenutzt, um Massendatendiebstahl zu begehen.
Empfehlungen fuer IT-Teams
Sofortmassnahmen: Überprüfen Sie alle öffentlichen Portale auf Zugriffskontroller und deaktivieren Sie anonyme Zugriffe auf sensible Daten. Aktivieren Sie Mehrkehr-Authentifizierung (MFA) für alle Portalbenutzer. Implementieren Sie strikte Berechtigungsrichtlinien und segmentieren Sie Daten nach Benutzerrolle.
Langfristig: Führen Sie regelmäßige Sicherheitsaudits durch, nutzen Sie Cloud-Access Security Brokers (CASB) und überwachen Sie Datenzugriffe mittels Anomalieerkennung. Schulen Sie Teams im Secure-Coding und Cloud-Security-Best-Practices.
Fazit
Misconfigurationen in Cloud-Portalen stellen ein erhebliches Sicherheitsrisiko dar. Unternehmen müssen ihre Salesforce- und ServiceNow-Instanzen dringend überprüfen und Access-Controls verstärken, um Datenverluste zu verhindern.
Quelle: Original Artikel