Mối Đe Dọa Mạng Nghiêm Trọng: Tấn Công Dữ Liệu Lớn

Mối Đe Dọa Mạng Nghiêm Trọng: Tấn Công Dữ Liệu Lớn
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một nhóm tấn công mới nổi đang tiến hành một chiến dịch tấn công mạng quy mô lớn và kéo dài, nhắm mục tiêu vào các trang Salesforce Experience Cloud và ServiceNow Service Portals trên toàn cầu. Chiến dịch này, được đặt tên là “City-Forum Campaign” theo một tên miền liên quan đến hạ tầng của kẻ tấn công, đã âm thầm thu thập dữ liệu từ các nhà cung cấp viễn thông, ngân hàng, công ty dịch vụ tài chính, nhà cung cấp phần mềm doanh nghiệp và các cổng thông tin của khu vực công từ ít nhất tháng 3 năm 2025. Đây là một ví dụ về mối đe dọa mạng ngày càng tinh vi.

Phương thức Tấn công Nâng cao

Không giống như các nhóm tội phạm mạng đã biết như ShinyHunters, vốn thường lạm dụng framework Aura cũ của Salesforce thông qua các tài khoản người dùng khách được cấp phép quá mức, kẻ tấn công này đã xây dựng một phương pháp tiếp cận tiên tiến hơn. Mặc dù chiến dịch vẫn tiếp tục sử dụng kỹ thuật liệt kê Aura với lưu lượng truy cập cao, nó còn nhắm mục tiêu vào các trang Lightning Web Runtime (LWR) mới hơn của Salesforce thông qua UI-API, một lớp dữ liệu thiếu các công cụ khai thác công khai hoặc nghiên cứu được ghi nhận.

Đồng thời, kẻ tấn công nhắm vào một điểm cuối tìm kiếm gốc không được ghi nhận trong ServiceNow Service Portals. Sự kết hợp này phản ánh nỗ lực có chủ ý của một đối tượng tinh vi đã nghiên cứu cả hai nền tảng đám mây để lập bản đồ các vector rò rỉ dữ liệu bất ngờ. Việc vượt qua các biện pháp kiểm soát truy cập theo cách này nhấn mạnh các rủi ro tương tự liên quan đến các lỗ hổng của cổng dịch vụ.

Hạ tầng và Kỹ thuật Thu thập Dữ liệu

Toàn bộ hoạt động tấn công được quan sát đều xuất phát từ một địa chỉ IP duy nhất: 158.220.87[.]79, được lưu trữ trên một máy chủ riêng ảo (VPS) của Contabo tại Đức. Các chỉ số hạ tầng chính bao gồm:

  • IP Address: 158.220.87[.]79
  • Hosting Provider: Contabo
  • Campaign Name: City-Forum Campaign

Chiến dịch này đã bí mật thu hoạch tài sản doanh nghiệp mà không dựa vào các payload khai thác truyền thống. Kẻ tấn công thường lập bản đồ chu vi của tổ chức bằng các kỹ thuật Google dorking có mục tiêu trước khi thực thi các quy trình tự động hóa trích xuất dữ liệu. Đây là một hình thức của tấn công mạng sử dụng kỹ thuật OSINT.

Chi tiết Kỹ thuật Khai thác

Trên các bản triển khai Salesforce tiêu chuẩn, công cụ tùy chỉnh bằng Go sử dụng các lệnh getConfigData và getItems của Aura để liệt kê và phân trang qua các đối tượng bị lộ như Accounts, Contacts và Cases. Một tổ chức duy nhất bị nhắm mục tiêu đã ghi nhận hơn 560.000 sự kiện liệt kê.

Đối với các trang LWR, công cụ này truy vấn UI-API dựa trên GraphQL, quét qua các phiên bản API từ v56.0 đến v66.0 để trích xuất bản ghi. Framework cũng thăm dò có hệ thống các cổng đăng ký tự động mở, nơi tài khoản khách có thể có được quyền truy cập nâng cao vượt quá hồ sơ mặc định. Việc tìm kiếm các cổng này có thể dẫn đến chiếm quyền điều khiển hệ thống nếu không được cấu hình cẩn thận.

Khai thác ServiceNow Service Portals

Trên ServiceNow, kẻ tấn công liên tục gửi yêu cầu đến điểm cuối POST /api/now/sp/search không được ghi nhận, đây là backend cung cấp giao diện tìm kiếm của cổng. Mục đích là kiểm tra xem các mục Knowledge Bases và service catalog nào có thể đọc được mà không cần xác thực.

Do cả yêu cầu không được xác thực và được xác thực đều trả về mã trạng thái HTTP 201 Created, các nhà phòng thủ không thể chỉ dựa vào mã phản hồi HTTP để phát hiện hoạt động trái phép. Việc phát hiện ra các giao diện ẩn này cho thấy tầm quan trọng của việc xác định các lỗi API nội bộ để bảo mật hạ tầng đám mây.

Phát hiện và Rủi ro

Các nhà nghiên cứu của Reco nhấn mạnh rằng chiến dịch này không khai thác các lỗ hổng zero-day của nền tảng. Mọi bản ghi được truy xuất đều có thể truy cập được do cấu hình người dùng khách quá phép. Đây là một lời nhắc nhở về tầm quan trọng của việc quản lý quyền truy cập chặt chẽ và kiểm tra cấu hình định kỳ để giảm thiểu rủi ro bảo mật.

Chiến dịch “City-Forum Campaign” này là một minh chứng cho thấy sự tinh vi ngày càng tăng của các tác nhân đe dọa và sự cần thiết của các biện pháp bảo mật chủ động. Các tổ chức cần rà soát cấu hình quyền truy cập của họ trên các nền tảng đám mây như Salesforce và ServiceNow để ngăn chặn các vụ rò rỉ dữ liệu.