Beveiligingsonderzoekers waarschuwen voor City Forum scraping: een campagne waarbij gedurende meer dan een jaar records zijn opgehaald uit Salesforce en ServiceNow customer portals. Het opvallende is dat het niet gaat om een incident dat zich beperkt tot één specifieke pagina of één oud aanvalspatroon, maar om meerdere ingangen en databronnen binnen dezelfde omgevingen.
Volgens het onderzoek draait de activiteit om één centraal stuk infrastructuur. Dat maakt de dreiging tegelijk concreet voor detectie en urgent voor herstel, omdat de server in de waarnemingen actief blijft en het datavolume toeneemt.
Wat is City Forum scraping precies?
De campagne krijgt de naam “City Forum” naar een domein dat is gekoppeld aan het IP-adres van de aanvaller. Binnen het onderzoek wordt al het verkeer teruggeleid naar dezelfde bron, namelijk een server met IP-adres 158.220.87.79. Die server wordt gehost op een commodity VPS bij de Duitse provider Contabo.
Elke aanvraag vanuit die infrastructuur draagt hetzelfde kenmerk, namelijk de default user agent van de Go-taalbibliotheek net/http. Onderzoekers interpreteren dit als bewijs dat het gaat om een gecompileerde, doelgerichte tool en niet om browsergedrag.
Daarnaast wijst passive DNS erop dat hetzelfde domein al sinds maart 2025 naar dit IP-adres verwijst. Ook blijkt de server gedurende de onderzochte periode niet te zijn verplaatst.
Van Aura naar Lightning: meerdere Salesforce-oppervlakken
Een deel van de City Forum scraping lijkt sterk op bekende misbruikvormen rond Salesforce guest access. Veel aanvallers richten zich op Salesforce’s oudere Aura-framework en genereren hoge aantallen guest requests om objecten te enumereren en daarna records af te lopen.
In de waarnemingen van Reco blijft Aura inderdaad een groot aandeel van de traffic vormen. Eén doelwit rapporteerde bijvoorbeeld meer dan 560.000 events vanaf hetzelfde IP-adres.
Maar het onderzoek meldt iets extra’s dat City Forum scraping onderscheidt: dezelfde server gaat ook langs Lightning Web Runtime-sites via de UI-API. Daarbij worden API-versies in een reeks doorlopen (v56.0 tot en met v66.0), zonder dat er volgens het rapport publieke write-ups of bekende scan-tools bestaan die dit pad typisch afdekken.
Voor defenders betekent dit dat je niet alleen moet zoeken naar signalen die passen bij Aura-gerichte campagnes, maar ook alert moet zijn op patronen richting UI-API request routes.
ServiceNow wordt eveneens geraakt via een schijnbaar onbekend endpoint
Naast Salesforce richt de campagne zich ook op ServiceNow. In het onderzoek staat dat de aanvaller de native ServiceNow Service Portal zoekt en daarbij herhaaldelijk een specifieke endpoint gebruikt: POST /api/now/sp/search.
Die route staat niet bekend om uitgebreide openbare documentatie, waardoor het voor teams lastig kan zijn om deze precies te herkennen op basis van “standaard kennis” of bestaande blokkadelijsten.
Toch wordt in City Forum scraping juist die consistentie zichtbaar gemaakt: steeds dezelfde bron, hetzelfde fingerprint-profiel, en request-gedrag dat hoort bij een geautomatiseerde sweep langs de zoekfunctie.
De echte oorzaak: te ruime guest-toegang
Wat volgens het onderzoek de verschillende technieken verbindt, is niet een magische payload of een kwetsbaarheid in de endpoint zelf, maar een conceptueel probleem: een guest identity krijgt meer toegang dan nodig is om de website of portal publiek te bedienen.
Zowel Salesforce Experience Cloud als ServiceNow portals hebben een persistente guest-gebruiker die anonieme bezoekers uitvoeren. In het rapport wordt benadrukt dat die guest identity niet eenvoudig kan worden verwijderd, alleen beperkt.
Het gevolg is direct: als die guest profielen een record mag lezen, dan is die record in de praktijk effectief openbaar, zelfs als de website in de browser login lijkt te vereisen. Aanvallers misbruiken dus het verschil tussen “UI-toegang” en “datatoegang”.
Hoe detecteer je City Forum scraping op Salesforce?
Reco geeft in het onderzoek concrete stappen voor detectie op Salesforce. Daarbij liggen de focuspunten op logs en herkenbare request-kenmerken.
Gebruik Event Monitoring of Shield
Met Event Monitoring of Shield kunnen teams gerelateerde event- en requestdetails ophalen. In de richtlijnen wordt specifiek gekeken naar:
- events rond AuraRequest en Sites
- het terugkerende Go-http-client user agent-profiel
- het specifieke IP-adres dat steeds terugkomt
- request paths die verwijzen naar /webruntime/api/services/data
Daarnaast is er een tweede type signaal waar het rapport op stuurt: spikes in self registration. Denk aan aanvragen op paden als /SiteRegister en /CommunitiesSelfReg, omdat automatische campagnes vaak registratie proberen af te dwingen of omzeilen.
Let op: als je alleen naar “grote dump”-indicatoren kijkt, kun je City Forum scraping deels missen. Het draait immers om het stapelen van toegankelijke datalaag-API’s.
Hoe detecteer je City Forum scraping op ServiceNow?
Ook op ServiceNow beschrijven onderzoekers hoe je het gedrag kunt terugbrengen tot duidelijke transaction signalen.
Filter op bron-IP en zoekendpoint
In de syslog_transaction-tabel kun je transacties filteren op twee dingen:
- de bron-IP (in dit geval het vaste aanvaller-IP)
- URLs die beginnen met /api/now/sp/search
Omdat de sweep anoniem gebeurt, rapporteren defenders ook dat “guest created” rijen en een opvallende outputlengte (unusual output length) de meest duidelijke aanwijzingen zijn dat het om een live data-uitvraag gaat.
Waar Salesforce vaak draait om request paths en log events, draait ServiceNow hier meer om transaction-niveau signalen in combinatie met portal-zoekgedrag.
Remediatie: pas vooral de guest-profielen aan
Het onderzoek is helder over waar herstel de meeste impact heeft: niet zozeer het “fixen van de endpoints”, maar het terugbrengen van de permissies van de guest identity.
Salesforce: beperk guest sharing en zet self registration uit waar het niet nodig is
Voor Salesforce betekent dit volgens Reco concreet:
- reviewen van guest sharing rules
- ontrukken van onnodige object- en field-level toegang uit het guest profiel
- self registration uitschakelen wanneer dat niet vereist is
- het Experience Builder-instelling uitzetten die toestaat dat guest gebruikers public APIs kunnen bereiken
Deze maatregelen snijden in de kern van City Forum scraping: zodra de guest geen record meer kan lezen, wordt de data niet langer “bruikbaar openbaar”, ook niet wanneer een endpoint technisch correct reageert op legitieme publieke aanvragen.
ServiceNow: audit welke kennis anoniem mag worden teruggegeven
Bij ServiceNow ligt de remedie in lijn met hetzelfde principe. Volgens het onderzoek gaat het om het:
- in kaart brengen van welke search sources worden blootgesteld aan public facing portals
- auditen van de Knowledge Base read criteria die bepalen wat een anonieme zoekcaller terugkrijgt
Daarmee voorkom je dat zoekfunctionaliteit onbedoeld meer inhoud oplevert dan de organisatie publiek wil delen.
Waarom dit soort app-exposure extra budget verdient
Reco meldt dat de infrastructuur achter City Forum scraping nog steeds actief is en dat de volumes stijgen. De groep is niet aan een specifiek, bij naam bekend threat actor gelinkt.
Voor security leaders is dit een herkenbaar spanningsveld: hoe weeg je investeringen in het beperken van app exposure af tegen andere prioriteiten? Reco verwijst in dat kader naar een planningframework voor AI security investment, gericht op het inschatten van budget, het evalueren van leveranciers en het onderbouwen van keuzes richting bestuur.
De praktische les blijft echter hetzelfde: als guest-toegang te ruim is, kunnen geautomatiseerde tools die datatoegang omzetten in een langdurige scrape. Detectie en hardening moeten dus samen bewegen.
Handige volgende stap: check ook gerelateerde aanvalspatronen
City Forum scraping is niet de enige vorm van misbruik die draait om misconfiguratie of te brede toegang. Wil je een breder beeld van hoe aanvallers toegangsdrempels omzeilen in cloud- en portalomgevingen, dan kun je ook kijken naar signalen rondom credentialdiefstal via samenwerkingsplatformen. Dat thema komt terug in artikelen zoals Bron: https://thehackernews.com/2026/08/one-attacker-has-scraped-both.html
