Was ist passiert?
Eine andauernde Datendiebstahl-Kampagne namens „City-Forum“ nutzt spezialisierte Tools, um sensible Daten aus Salesforce Experience Cloud und ServiceNow Customer Portalen zu extrahieren. Die Angreifer zielt dabei gezielt auf Daten ab, die für anonyme Benutzer zugänglich sind, und nutzen diese Schwachstelle für großflächige Datendiebstähle.
Hintergrund & Bedeutung
Salesforce Experience Cloud und ServiceNow Portale sind weit verbreitet in Unternehmen zur Kundeninteraktion. Das Problem: Häufig werden diese Plattformen nicht ausreichend konfiguriert, sodass sensitive Informationen für nicht authentifizierte Benutzer sichtbar bleiben. Die „City-Forum“-Kampagne exploitiert genau diese Fehlkonfigurationen systematisch. Dies unterstreicht ein kritisches Risiko in der Cloud-Sicherheit – viele Organisationen vergessen, dass Standardeinstellungen nicht automatisch sicher sind.
Empfehlungen für IT-Teams
1. Zugriffsprüfung durchführen: Überprüfen Sie sofort, welche Daten in Ihren Portalen für anonyme Benutzer zugänglich sind. Implementieren Sie granulare Zugriffskontrollen.
2. Authentifizierung erzwingen: Deaktivieren Sie anonymous access für sensitive Datenquellen. Nutzen Sie Multi-Factor Authentication.
3. Monitoring aktivieren: Implementieren Sie Logging und Alerting für ungewöhnliche Zugriffsmuster und Datenabfragen.
4. Security-Audit: Führen Sie einen umfassenden Sicherheits-Audit Ihrer Cloud-Portale durch und dokumentieren Sie alle Konfigurationen.
Fazit
Die „City-Forum“-Kampagne zeigt, dass Cloud-Sicherheit mehr als nur starke Passwörter erfordert. Fehlkonfigurationen in Salesforce und ServiceNow Umgebungen sind ein häufiger Angriffsvektor, der aber durch proaktive Maßnahmen entschärft werden kann.
Quelle: Original Artikel