Durante más de un año, una misma infraestructura ha estado recopilando registros desde portales de clientes en Salesforce y ServiceNow, según una investigación publicada recientemente por la plataforma de seguridad de agentes Reco. El hallazgo se conoce como City Forum, nombre que Reco asocia con un dominio vinculado a la huella de la dirección IP del atacante.
Lo preocupante del caso no es solo la persistencia del actor, sino el abanico de “superficies” afectadas. La actividad no se limita a un único tipo de componente o a un patrón ya conocido: combina técnicas orientadas a la manera en que ambos portales entregan datos a usuarios invitados que deberían tener acceso limitado.
Qué es City Forum y por qué llama la atención
De acuerdo con el informe, Reco rastreó el comportamiento hasta un único servidor: 158.220.87.79. Ese sistema está alojado en un VPS de bajo costo, proporcionado por Contabo, y —según los datos revisados— no ha cambiado de ubicación. Además, cada solicitud que envía incorpora la misma “firma” técnica: el user agent por defecto de la biblioteca Go net/http. Para los investigadores, este detalle sugiere que no se trata de tráfico generado por un navegador, sino de una herramienta compilada y diseñada con un propósito concreto.
En el análisis de DNS pasivo, el mismo dominio se habría apuntado a esa IP desde marzo de 2025. Por tanto, la campaña no es un incidente puntual: es una operación sostenida que ha ido tocando distintos puntos dentro de los portales afectados.
Desde qué portales se ha observado el scraping
Reco indica que, hasta el momento, los objetivos identificados abarcan industrias diversas. Se mencionan, entre otros, proveedores de telecomunicaciones, bancos y servicios financieros, compañías de software empresarial (incluidas áreas de seguridad y privacidad de datos) y portales del sector público. No se publican nombres de organizaciones específicas en el reporte.
Más allá de la variedad de sectores, lo que destaca en City Forum es la amplitud con la que explota diferentes interfaces de acceso dentro de las plataformas:
- Salesforce: el tráfico se concentra principalmente en Aura, el marco más antiguo, pero también alcanza sitios basados en Lightning Web Runtime mediante una capa de datos denominada UI-API.
- ServiceNow: el servidor también golpea un endpoint de búsqueda del Service Portal con un método POST orientado a consultas.
En un caso observado, un objetivo llegó a registrar más de 560.000 eventos provenientes del mismo origen.
El papel de las identidades invitadas (la raíz del problema)
Según la investigación, la conexión común entre las técnicas usadas es un mismo tipo de debilidad: una identidad de invitado con más permisos de los necesarios para servir el contenido público.
En ambos ecosistemas, los portales mantienen un usuario invitado persistente que actúa como identidad para visitantes no autenticados. La particularidad es que ese perfil no se elimina fácilmente; en su lugar, se puede restringir. Sin embargo, si ese invitado tiene permiso para leer un registro, ese contenido pasa a ser, en términos prácticos, accesible como si fuera público, aunque en la interfaz web el usuario no vea necesariamente todo sin iniciar sesión.
En otras palabras: la falla no está únicamente en “una API” o en “un endpoint específico”, sino en la combinación entre identidad invitada y alcance real de lectura sobre los datos.
Cómo opera City Forum en Salesforce
Reco describe dos frentes dentro de Salesforce:
1) Aura y la enumeración de objetos
El informe sostiene que una parte sustancial del tráfico usa Aura. En este enfoque, las solicitudes de invitados permiten enumerar objetos y avanzar por registros. Reco identifica que, para la mayoría de mediciones, Aura sigue siendo el componente que sostiene el volumen mayor de eventos.
2) Lightning Web Runtime y UI-API
Además de Aura, el mismo servidor accede a sitios que usan Lightning Web Runtime a través de UI-API. Reco remarca que no existe mucha documentación pública ni herramientas conocidas de escaneo asociadas a este recorrido. La campaña, según el análisis, itera versiones de API en secuencia: de v56.0 hasta v66.0.
En los registros, los investigadores observan rutas relacionadas con /webruntime/api/services/data. A esto se suman intentos de autorregistro que aparecen en rutas como /SiteRegister y /CommunitiesSelfReg, además del patrón consistente del user agent de Go.
Cómo opera City Forum en ServiceNow
En ServiceNow, la investigación señala que el servidor no depende de un único camino “web” tradicional. En su lugar, realiza consultas directas contra el endpoint de búsqueda del Service Portal, específicamente:
POST /api/now/sp/search
Reco indica que este endpoint tiene muy poca documentación pública en torno a su comportamiento y criterios de respuesta. Precisamente por ello, la campaña resulta útil para un actor que busca maximizar recuperación de información con esfuerzo mínimo en investigación previa.
La señal observada en la campaña es la capacidad de obtener resultados a través de llamadas a esa ruta, lo cual conecta de nuevo con el problema de permisos del invitado y con la lógica de qué contenido se devuelve al solicitante anónimo.
Señales de detección recomendadas
El informe no se limita a describir “qué pasó”: también ofrece pasos concretos para que equipos de seguridad e IT identifiquen recorridos activos o barridos en curso.
Detección en Salesforce
Para Salesforce, Reco recomienda revisar eventos a través de herramientas como Event Monitoring o Shield. Entre los indicadores que conviene buscar se encuentran:
- El user agent asociado al cliente Go (Go-http-client).
- El IP origen 158.220.87.79.
- Rutas que incluyan /webruntime/api/services/data.
- Picos en intentos de auto-registro en /SiteRegister y /CommunitiesSelfReg.
- Eventos de AuraRequest y de logs de sitios para correlacionar patrones de acceso.
Detección en ServiceNow
En ServiceNow, Reco propone filtrar la tabla de transacciones del registro:
- syslog_transaction
La idea es acotar por source IP (el mismo servidor de la campaña) y por URLs que comiencen con /api/now/sp/search. Además, el informe sugiere que filas con creación de invitado y longitudes de salida inusuales funcionan como uno de los mejores indicios de un barrido en vivo.
Remediación: corregir permisos, no solo “apagar” endpoints
Uno de los puntos centrales del reporte es que la corrección debería enfocarse en la configuración del perfil invitado, más que en asumir que las interfaces son defectuosas. Reco argumenta que tanto UI-API como el endpoint de búsqueda de Service Portal “funcionan como se esperaba” dentro del diseño, y el problema reside en que el invitado puede leer más de lo que realmente debería.
Acciones sugeridas para Salesforce
En Salesforce, la remediación recomendada incluye revisar reglas de compartición para invitado, y eliminar el acceso innecesario a nivel de objetos y campos. También se sugiere desactivar la autoinscripción cuando no sea imprescindible, y ajustar una configuración que permite que usuarios invitados alcancen APIs públicas dentro de Experience Builder.
Acciones sugeridas para ServiceNow
En ServiceNow, el enfoque propuesto es identificar qué fuentes de búsqueda están expuestas a portales con acceso público, y auditar criterios de lectura en la Knowledge Base que determinan qué resultados devuelven las consultas anónimas.
El objetivo es alinear lo que el invitado puede ver con lo que la organización considera realmente público, para evitar que registros queden disponibles por vía de lectura no autenticada.
Estado de la campaña y contexto operativo
Reco afirma que la infraestructura detrás de City Forum sigue activa y que el volumen estaría en aumento. No se atribuye la actividad a un grupo con nombre propio, de modo que, por ahora, la vigilancia debe centrarse en los indicadores técnicos y en la configuración de exposición de datos.
Para líderes de seguridad que deben decidir presupuesto, Reco también menciona una guía de inversión en seguridad con enfoque en aplicaciones e infraestructura de agentes de IA, orientada a estimar presupuesto, evaluar proveedores y construir un caso para la junta.
Conclusión
City Forum muestra cómo una campaña persistente puede extraer datos desde portales de Salesforce y ServiceNow sin necesidad de “romper” los sistemas desde cero. La clave está en el alcance real otorgado a identidades invitadas: si el invitado puede leer, el contenido termina siendo accesible.
La mejor defensa, según Reco, pasa por supervisar huellas como el user agent y el IP del servidor, monitorear rutas y picos de actividad, y —sobre todo— ajustar permisos y criterios de respuesta para que el acceso anónimo no incluya más información de la necesaria.
Fuente: https://thehackernews.com/2026/08/one-attacker-has-scraped-both.html
