Een nieuwe golf van City-Forum aanvallen zet de schijnwerpers op een opvallend type webapplicatierisico: misbruik van ongeauthentiseerde guest user-toegang. In een onderzoek wordt beschreven hoe een campagne Salesforce en ServiceNow benadert met een eigen, multi-platform set aan tooling, met als doel data en content te ontdekken via portalen en zoek- of API-eindpunten.
Belangrijk detail: er is geen aanwijzing dat de aanvallers Salesforce of ServiceNow zelf hebben gecompromitteerd. Wat zij ophalen, blijkt afkomstig van wat site-eigenaren al beschikbaar hebben gesteld aan anonieme bezoekers.
Wat is City-Forum en waarom is het zo gericht?
De campagne krijgt de naam ‘City-Forum’. Onderzoekers noemen een custom made multi-platform toolset die zowel op Salesforce als op ServiceNow mikt. De doelen zijn breed: telecom-, bank- en financiële dienstverleners, enterprise-softwarevendoren (ook security- en privacybedrijven) en portals in de publieke sector.
De aanvallen lijken niet op een “standaard” scanner te leunen. In plaats daarvan wordt het gedrag beschreven als consistent met eigen tooling: één Go-binaire applicatie zou tegelijkertijd Salesforce-aanvallen op verschillende implementaties kunnen uitvoeren én ook ServiceNow raken, vanaf dezelfde bron.
Guest users als sleutel: waarom login niet altijd helpt
Het kernpunt in het verhaal is de rol van Guest User. In veel configuraties werkt een Experience Cloud of vergelijkbare portal met een eigen guest-gebruiker waarin een ongeauthentiseerde request kan slagen. Onderzoekers leggen uit dat zulke guest-accounts niet simpel te verwijderen zijn en dat het verplicht stellen van login het risico niet volledig wegneemt: profiel, permissies, delingsregels en zelfs code die in die context draait, blijven bestaan.
Met andere woorden: als de guest gebruiker records kan lezen, dan kan in principe ook een anonieme bezoeker op internet datzelfde doen—althans zolang de permissies dat toestaan.
Impact op Salesforce Aura én LWR
De campagne wordt gekoppeld aan aanvallen op Salesforce Aura én op LWR (de nieuwere LWR-implementaties). Hierbij wordt benadrukt dat het één van de eerste in-the-wild waarnemingen is van misbruik van de Salesforce UI-API guest surface. Omdat Aura nog steeds veel vaker voorkomt dan LWR, is het niet verrassend dat Aura integraal deel uitmaakt van de activiteiten, terwijl LWR tegelijk wordt geraakt.
Daarnaast wijst het onderzoek erop dat de aanvallen op Aura en LWR binnen dezelfde campagne met dezelfde toolset worden samengebracht.
Impact op ServiceNow: een zoekendpoint met weinig documentatie
Ook ServiceNow komt in beeld. Een opvallend aspect is dat de campagne een ServiceNow Service Portal search endpoint “hamert” dat naar verluidt bijna geen openbare documentatie of breed bekende open-source hulpmiddelen kent. Dat zou verklaren waarom het niet eenvoudig is om met bekende checks vroegtijdig het gedrag te herkennen.
Door content te “detecteren” met zoekresultaten kunnen aanvallers inschatten waar waarde te vinden is en daarna de meest kansrijke resultaten selecteren voor verdere verzameling.
Één machine, lange adem: minder footprint
Volgens de onderzoekers werkt City-Forum met één constante bronmachine: hetzelfde IP heeft sinds maart 2025 hetzelfde domein gedragen en scant nog steeds. Het IP dat in verband wordt gebracht met de activiteit is 158.220.87.79 en wordt gelinkt aan city-forum.com.
Het voordeel van één vaste bron is dat het de “voetafdruk” voor anomaliedetectie kan verkleinen. Dat betekent niet dat de activiteit ondetecteerbaar is, maar wel dat het lastiger kan worden om het patroon te herleiden wanneer er geen rotatie is.
Daarnaast wordt in het onderzoek niet geconcludeerd dat de aanvallers één specifieke organisatie achter zich hebben, maar dat wie de campagne precies uitvoert onbekend blijft.
Wordt er geautenticeerd, of blijft het bij guest?
De hoofdwaarneming gaat over ongeauthentiseerde guest user-activiteiten. Voor Salesforce bestaat er wel een route naar meer: als self-registration is ingeschakeld, kan een guest gebruiker mogelijk promoveren naar een geauthenticeerde accountstatus. In dat scenario zouden extra permissies en daarmee mogelijk ook extra data kunnen volgen.
Voor ServiceNow wordt zo’n vergelijkbare mechaniek niet beschreven. Het onderzoek stelt bovendien dat “being an authenticated guest user” niet noodzakelijk lijkt voor het succes van de campagne, maar wel aanvullende toegang tot gevoelige gegevens zou kunnen geven.
Tot dusver zijn volgens de onderzoekers alleen guest-activiteiten gezien en geen bewijzen voor geauthenticeerde gebruikers. Tegelijkertijd sluiten ze niet uit dat dit in de toekomst alsnog gebeurt.
Hoeveel data en wat is het type exfiltratie?
De campagne is vooral gericht op dataverzameling en het ophalen van informatie die al beschikbaar is voor anonieme bezoekers. Er is geen indicatie van een “platform breach” waarbij Salesforce of ServiceNow zelf is binnengedrongen.
Voor Salesforce worden grote volumes genoemd. De busyst target leverde volgens onderzoekers meer dan 560.000 events op binnen het venster van de campagne, vrijwel allemaal te herleiden tot guest Aura-enumeratie. Voor LWR-sites wordt bovendien data opgehaald via GraphQL.
Bij ServiceNow ligt de focus op dat zoekendpoint: de onderzoekers beschrijven dat rijen met een langere output dan de baseline met lege resultaten vaak inhoud teruggeven. Met die signalen kan een aanvaller de meest veelbelovende resultaten selecteren.
Over detectie gesproken: de exfiltratie wordt niet als “rommelig” of generiek lawaaiig gezien. Het gaat om hoog volume maar met protocollegitiem gedrag. Dat maakt het lastiger om het als aanval te zien, en kan wijzen op de bedoeling om zo stealthy mogelijk te blijven.
Wat kun je nu doen? Praktische beveiligingsstappen
Als je organisatie Experience Cloud-portals of Service Portals beheert, betekent dit onderzoek vooral één ding: controleer waar anonieme toegang toe kan. De campagne is immers niet “magisch”; ze benut permissies en oppervlakken die site-eigenaren zelf hebben blootgelegd.
1) Beperk self-registration in Salesforce
Een directe aanbeveling uit het onderzoek is om self-registration niet in te schakelen. Daarmee wordt het lastiger voor een ongeauthenticeerde guest om door te groeien naar een geauthenticeerde situatie met mogelijk ruimere rechten.
2) Herzie guest permissions en deelregels
Ga gericht na welke records een guest user kan lezen. Let daarbij niet alleen op databaserechten, maar ook op deelregels en eventuele configuratie die code in guest context activeert. Het uitgangspunt is simpel: wat de guest kan lezen, kan in de praktijk ook anonieme internetverkeer benaderen.
3) Analyseer portaalzoekgedrag en UI-API gebruik
Omdat City-Forum zowel Salesforce UI-API guest surfaces als ServiceNow portal search-activiteiten aanraakt, loont het om logs en monitoring te koppelen aan “patronen” in plaats van losse incidenten. Denk aan ongebruikelijk veel query’s richting zoek- of API-eindpunten, zeker wanneer ze consistent uit dezelfde richting lijken te komen.
4) Pak beveiliging aan op het niveau van de portalconfiguratie
De aanval is niet gekoppeld aan een bewezen platformbreuk, maar aan misbruik van wat al publiek beschikbaar was. Dat maakt hardening van de portalconfiguratie cruciaal: minimaliseer anonieme datasets, beperk zichtbaarheid en zorg dat defaults niet te ruim staan.
Verloop je risico als je al “iets” aan beveiliging doet?
Veel organisaties hebben al maatregelen, zoals firewalls, webfilters en endpointdetectie. Toch toont deze campagne aan dat ook zonder platform compromise een aanval kan slagen via applicatielaag en configuratie. Daarom is het verstandig om je security-werk te verbreden naar “wat staat er open voor anonieme bezoekers” en “welke API’s/zoekeindpunten reageren met bruikbare inhoud?”
Als je daarnaast kijkt naar eerdere incidenten rond app-oppervlakken en misbruik van kwetsbare toegangsroutes, zie je dat dezelfde les steeds terugkomt: beperk dataverdeling vanaf de laag waar anonimiteit binnenkomt. Een vergelijkbare insteek vind je ook in ons artikel over WhatsApp Scam Alert: waarschuwingen op je toestel—niet hetzelfde technisch domein, maar wel dezelfde focus op het voorkomen van misbruik van toegangs- en activeringsroutes.
Conclusie
De City-Forum aanvallen laten zien hoe een combinatie van guest user-toegang, portaaloppervlakken en stealthy, protocollegitiem gedrag tot grote dataverzameling kan leiden—zonder dat er een Salesforce of ServiceNow platformbreuk hoeft te zijn. De campagne richt zich op Salesforce Aura en LWR, plus een ServiceNow Service Portal zoekendpoint dat relatief onbekend lijkt.
Voor teams betekent dit: controleer guest permissions, beperk self-registration waar van toepassing en monitor portaal- en API-gedrag op signalen van enumeratie en contentdetectie. Daarmee verklein je de kans dat anonieme gebruikers alsnog toegang krijgen tot informatie die je niet bewust voor iedereen beschikbaar wilde stellen.
