Satu Pelaku Mengakses Portal Salesforce dan ServiceNow Sejak 2025

Aug 18, 2026 - 18:50
 0  1
Satu Pelaku Mengakses Portal Salesforce dan ServiceNow Sejak 2025

Satu pelaku telah melakukan pengambilan data secara masif dari portal pelanggan Salesforce dan ServiceNow di berbagai industri selama lebih dari satu tahun, menurut hasil riset yang dipublikasikan minggu ini oleh platform keamanan agen Reco.

Ad
Ad

Aktivitas ini diberi nama kampanye City Forum oleh Reco, merujuk pada domain yang terkait dengan alamat IP penyerang, 158.220.87.79, yang dihosting pada VPS komersial melalui penyedia Jerman, Contabo. Setiap permintaan dari server tersebut membawa sidik jari yang sama, yaitu user agent default dari pustaka Go net/http, menunjukkan bahwa alat yang digunakan adalah program khusus yang sudah dikompilasi, bukan dijalankan melalui browser.

Melalui DNS pasif, domain yang sama sudah menunjuk ke alamat IP tersebut sejak Maret 2025, dan server belum pernah berpindah sejak saat itu. Target yang diidentifikasi mencakup sektor telekomunikasi, perbankan dan jasa keuangan, vendor perangkat lunak perusahaan termasuk keamanan dan privasi data, serta portal sektor publik, walaupun Reco tidak menyebutkan nama organisasi tertentu.

Perbedaan Kampanye City Forum dengan Serangan Salesforce Sebelumnya

Kampanye ini berbeda dari penyalahgunaan akses tamu Salesforce sebelumnya, termasuk aktivitas yang dikenal luas dari kelompok ShinyHunters, karena jangkauannya yang lebih luas. Kebanyakan pelaku sebelumnya menggunakan framework Aura Salesforce yang lebih lama dengan mengirimkan banyak permintaan tamu untuk menelusuri objek dan data.

Pelaku ini juga menggunakan metode tersebut, dimana satu target mencatat lebih dari 560.000 kejadian dari IP yang sama. Namun, alat ini juga mengeksploitasi situs Salesforce Lightning Web Runtime melalui UI-API, sebuah lapisan data yang belum pernah dipublikasikan secara luas atau memiliki alat pemindaian yang diketahui, dengan menjalankan versi API v56.0 hingga v66.0 secara berurutan.

Selain itu, server yang sama juga menyerang endpoint pencarian native ServiceNow Service Portal, yaitu POST /api/now/sp/search, yang hampir tidak memiliki dokumentasi publik.

Akar Masalah: Akses Tamu Berlebihan

Menurut penjelasan Reco, benang merah dari semua teknik ini adalah masalah yang sama: identitas tamu yang diberi akses lebih dari yang dibutuhkan. Baik situs Salesforce Experience Cloud maupun portal ServiceNow mempertahankan pengguna tamu yang berjalan untuk pengunjung tidak terautentikasi, yang tidak bisa dihapus, hanya bisa dibatasi.

Jika profil tamu dapat membaca sebuah data, maka data tersebut secara efektif bersifat publik, walaupun situs tersebut memerlukan login untuk melihatnya melalui browser.

Langkah Deteksi dan Remediasi

Reco menyajikan langkah konkret bagi tim keamanan dan TI untuk mendeteksi aktivitas ini. Pada Salesforce, mereka dapat menggunakan Event Monitoring atau Shield untuk menarik log AuraRequest dan Sites yang mencari user agent Go-http-client, IP tertentu, dan jalur permintaan yang mengandung /webruntime/api/services/data. Lonjakan pada upaya pendaftaran mandiri di /SiteRegister dan /CommunitiesSelfReg juga menjadi indikator.

Di ServiceNow, tabel log transaksi syslog_transaction dapat difilter berdasarkan IP sumber dan URL yang dimulai dengan /api/now/sp/search, dengan baris yang dibuat oleh tamu dan panjang output yang tidak biasa menjadi sinyal kuat.

Untuk perbaikan, fokusnya adalah memperketat profil tamu daripada mengubah endpoint, karena UI-API dan endpoint pencarian ServiceNow bekerja sesuai desain. Pada Salesforce, langkahnya meliputi:

  • Meninjau aturan berbagi akses tamu
  • Menghapus akses objek dan bidang yang tidak perlu dari profil tamu
  • Menonaktifkan pendaftaran mandiri jika tidak diperlukan
  • Mematikan pengaturan Experience Builder yang mengizinkan pengguna tamu mengakses API publik

Di ServiceNow, perbaikannya adalah memetakan sumber pencarian yang terekspos ke portal publik dan mengaudit kriteria baca Knowledge Base yang menentukan hasil pencarian anonim.

Infrastruktur Masih Aktif, Volume Serangan Meningkat

Reco mencatat infrastruktur di balik kampanye ini masih aktif dan volume serangan terus meningkat. Hingga kini, aktivitas ini belum dikaitkan dengan kelompok tertentu.

Analisis teknis lengkap termasuk tanda tangan permintaan, contoh kueri, dan bagaimana endpoint pencarian Service Portal memutuskan apa yang diberikan kepada pemanggil anonim dapat dibaca di laporan resmi Reco tentang kampanye City Forum.

Bagi para pemimpin keamanan yang mempertimbangkan alokasi anggaran untuk eksposur aplikasi semacam ini, Reco juga menyediakan panduan perencanaan investasi keamanan AI yang mencakup bagaimana menentukan ukuran anggaran, mengevaluasi vendor, dan membangun kasus bisnis untuk dewan.

Analisis Redaksi

Menurut pandangan redaksi, kasus kampanye City Forum menegaskan bahwa kelemahan konfigurasi akses tamu pada platform SaaS populer seperti Salesforce dan ServiceNow dapat menjadi pintu masuk serius bagi pencurian data lintas industri. Masalah utamanya bukan pada celah teknis di API atau sistem backend, melainkan pada manajemen hak akses yang kurang ketat. Hal ini menunjukkan bahwa perusahaan besar maupun instansi pemerintah perlu mengaudit ulang profil pengguna tamu mereka secara berkala untuk mencegah eksposur data yang tidak disengaja.

Lebih jauh, fakta bahwa alat ini mampu mengakses UI-API Salesforce yang relatif baru dan endpoint pencarian ServiceNow yang minim dokumentasi publik menunjukkan bahwa para pelaku ancaman mulai mengeksplorasi dan mengotomatisasi teknik yang belum banyak diketahui. Ini menjadi peringatan bagi tim keamanan agar tidak hanya fokus pada vektor serangan yang sudah dikenal, tetapi juga mengantisipasi potensi eksploitasi fitur baru yang belum banyak diperiksa.

Ke depan, pembaca harus memantau bagaimana vendor SaaS merespons perbaikan keamanan profil tamu ini dan apakah akan ada pembaruan kebijakan atau fitur yang memudahkan restriksi akses. Selain itu, perusahaan harus meningkatkan kesadaran internal mengenai risiko akses tamu dan memperkuat monitoring aktivitas portal publik sebagai langkah proaktif mengurangi risiko kebocoran data.

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0
admin As a passionate news reporter, I am fueled by an insatiable curiosity and an unwavering commitment to truth. With a keen eye for detail and a relentless pursuit of stories, I strive to deliver timely and accurate information that empowers and engages readers.
Ad
Ad