Was ist passiert?
Ein einzelner Angreifer hat über mehr als ein Jahr hinweg systematisch Daten aus Salesforce- und ServiceNow-Portalen mehrerer Unternehmen verschiedener Branchen abgegriffen. Die Sicherheitsplattform Reco hat diese Kampagne als „City Forum“ identifiziert und konnte die Aktivitäten auf einen einzigen Server mit der IP-Adresse 158.220.87.79 zurückführen. Die Angriffe zielen auf wertvolle Geschäftsdaten ab, die in diesen Cloud-Plattformen gespeichert sind.
Hintergrund & Bedeutung
Salesforce und ServiceNow sind kritische Enterprise-Anwendungen, die Kundendaten, Support-Tickets und geschäftskritische Informationen verwalten. Die anhaltende Kampagne deutet auf eine Sicherheitslücke hin, die lange Zeit unentdeckt blieb. Dies unterstreicht ein fundamentales Problem: Viele Organisationen verfügen über unzureichende Überwachungsmechanismen für verdächtige Zugriffsmuster in ihren Cloud-Portalen. Der branchenübergreifende Ansatz des Angreifers zeigt professionelle Arbeitsweise und möglicherweise kommerzielle Absichten hinter den Datendiebstählen.
Empfehlungen für IT-Teams
Sofortmaßnahmen: Überprüfen Sie Ihre Salesforce- und ServiceNow-Logs auf verdächtige Zugiffe und IP-Adressen. Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für alle administrativen Konten. Aktivieren Sie erweiterte Monitoring- und Alerting-Systeme für ungewöhnliche Datenabfragen.
Langfristig: Führen Sie regelmäßige Security-Audits durch, implementieren Sie Zero-Trust-Architekturen und schulen Sie Mitarbeiter in Sicherheitsbewusstsein.
Fazit
Die City-Forum-Kampagne zeigt, dass professionelle Angreifer gezielt Cloud-Plattformen ausnutzen. Proaktives Monitoring und strikte Zugriffskontrolle sind essentiell, um ähnliche Vorfälle zu verhindern.
Quelle: Original Artikel