Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · SaaS-Sicherheit, Cloud-Architektur, Enterprise-Integrationen
Abstraktes Netzwerk aus blauen und türkisfarbenen Knoten, das Enterprise-Datenflüsse und unbefugte Zugriffspfade durch fehlkonfigurierte Portale darstellt

Kurzfassung

Am 12. August 2026 legte das SaaS-Sicherheitsunternehmen Reco City-Forum offen — eine aktive Datendiebstahl-Kampagne, die öffentlich zugängliche Salesforce Experience Cloud- und ServiceNow-Portale mit zu freizügigen Gastkonto-Einstellungen angreift. Der Betreiber — identifiziert anhand einer konstanten IP-Adresse (158.220.87.79) und der seit März 2025 aktiven Domain city-forum.com — sendet unauthentifizierte API-Anfragen in hoher Frequenz, um alle Datensätze zu enumerieren und herunterzuladen, auf die Gastkonten zugreifen können. Das aktivste betroffene Unternehmen verzeichnete über 560.000 Ereignisse von einer einzigen Adresse. Zu den Zielbranchen gehören Telekommunikation, Banken, Finanzdienstleister, Enterprise-Software-Anbieter und öffentliche Portale.

Dies ist kein CVE. Salesforce und ServiceNow selbst sind nicht defekt. Defekt ist die Konfiguration der Portale vor ihnen. Für Teams, die Salesforce Experience Cloud-Integrationen oder ServiceNow Service Portal-Deployments betreiben, ist ein Gast-Berechtigungsaudit erforderlich — kein Patch-Zyklus.

Was ist City-Forum?

Reco, ein SaaS-Sicherheitsunternehmen, verfolgte eine anhaltende Scraping-Kampagne, die sie nach der Infrastruktur des Angreifers „City-Forum“ nannten: die Domain city-forum.com, die seit März 2025 auf IP 158.220.87.79 im deutschen VPS-Netzwerk von Contabo zeigt. Alle beobachteten Anfragen verwenden den Standard-User-Agent Go-http-client/1.1, was auf einen einzigen Betreiber hindeutet, der benutzerdefiniertes Go-Tooling einsetzt und keinerlei Versuch unternimmt, sich in legitimen Traffic einzufügen.

Die Prämisse der Kampagne ist einfach: Wenn ein Salesforce- oder ServiceNow-Portal Gastnutzern — unauthentifizierten Besuchern — den Lesezugriff auf bestimmte Datensätze erlaubt, sind diese Datensätze für jeden zugänglich, der die richtigen Endpunkte kennt. City-Forum entdeckt und erntet diese Datensätze systematisch in großem Maßstab. Laut Reco-Forscher Nitay Bachrach: „Wenn der Gast einen Datensatz lesen kann, kann es jeder im Internet. Das ist keine Plattform-Schwachstelle.“

Die Kampagne läuft seit mindestens einem Jahr ohne öffentliche Dokumentation bis zu diesem Monat. Der unauffällige User-Agent und das Fehlen einer CVE bedeuteten, dass sie nicht in typischen Schwachstellen-Scannern oder Patch-Alerts auftauchte — und betroffene Organisationen ahnten nicht, dass ihre Portale abgeschöpft wurden.

So funktioniert der Salesforce-Angriff

Salesforce Experience Cloud, früher Community Cloud, ermöglicht Organisationen den Aufbau von Kunden- und Partnerportalen auf Basis ihrer Org-Daten. Gastnutzer — Personen, die ohne Anmeldung auf das Portal zugreifen — können über Sharing-Regeln Zugriff auf bestimmte Objekte und Datensätze erhalten. Sind diese Regeln zu weitgefasst, sieht ein Gastnutzer effektiv dasselbe wie jeder Internetbesucher: einen kuratierten Ausschnitt Ihrer CRM-Daten.

City-Forum greift zwei Salesforce-Portal-Laufzeitumgebungen an. Auf Sites mit dem Legacy-Aura-Framework sendet der Angreifer hochfrequente POST-Anfragen an die Endpunkte /aura und /s/sfsites/aura und ruft Controller wie HostConfigController.getConfigData auf, um das zugängliche Datenmodell zu kartieren, sowie SelectableListDataProviderController.getItems, um Datensätze in großem Umfang zu extrahieren. Auf neueren Lightning Web Runtime (LWR)-Sites fragt der Angreifer die GraphQL-Schicht unter /webruntime/api/services/data/{version}/graphql ab — eine Technik, die Reco als in bisher veröffentlichter Forschung und Tools nicht vorkommend beschreibt.

Eine zusätzliche Prüfung untersucht, ob das Portal die Selbstregistrierung über /SiteRegister oder /CommunitiesSelfReg ermöglicht. Ist das der Fall, könnte der Angreifer von anonymem Gastzugang zu einem legitimen externen Konto eskalieren — was den zugänglichen Umfang erheblich erweitert.

So funktioniert der ServiceNow-Angriff

ServiceNows Service Portal ist eine gängige Oberfläche für Kundensupport und IT-Self-Service. Sein nativer Suchendpunkt, POST /api/now/sp/search?sysparm_cancelable=true, akzeptiert Anfragen und gibt übereinstimmende Datensätze aus konfigurierten Quellen zurück. In vielen Standard-Service-Portal-Deployments erfordert dieser Endpunkt keine Authentifizierung — eine Tatsache, die City-Forum ausnutzt, indem er für alle anonymen Nutzern zugänglichen Daten abfragt.

Reco stellt fest, dass dieser Endpunkt „bisher wenig öffentliche Aufmerksamkeit erhalten hat“, was teils erklärt, warum er über ein Jahr lang eine aktive Angriffsfläche geblieben ist. WAF-Regeln und SIEM-Erkennungen, die auf bekannte Salesforce-Endpunkte ausgerichtet sind, hätten ServiceNow-Portal-Such-Traffic nicht markiert.

Wer wird angegriffen?

Reco beobachtete City-Forum-Aktivitäten in fünf Kategorien: Telekommunikationsunternehmen, Banken und Finanzdienstleister, Enterprise-Software-Anbieter, Cybersicherheitsunternehmen und öffentliche Portale. Der gemeinsame Nenner ist ein öffentlich zugängliches Portal mit freizügigen Gasteinstellungen — die konkrete Branche ist sekundär. Jede Organisation, die eine Salesforce Experience Cloud-Site oder ein ServiceNow Service Portal mit standardmäßigen Gast-Berechtigungen betrieben hat, ist ein potenzielles Ziel.

Das Volumen kann erheblich sein. Das aktivste einzelne Salesforce-Ziel verzeichnete über 560.000 Ereignisse von der Angreifer-IP. In diesem Maßstab ist Datenexfiltration nicht beiläufig — sie ist systematisch. Für regulierte Branchen beschränkt sich die Exposition nicht auf betriebliche Unannehmlichkeiten: Wenn die abgeschöpften Datensätze personenbezogene Daten enthalten, ist ein Reco-Befund zugleich eine Datenpannen-Meldepflicht gemäß DSGVO Artikel 33 und — für US-amerikanische Gesundheitsdaten — potenziell die HIPAA-Meldevorschrift.

Was das für US- und EU-Software-Teams bedeutet

Die erste Konsequenz ist, dass SaaS-Sicherheitspostur nicht dasselbe ist wie SaaS-Patch-Management. City-Forum benötigte keine CVE und wird keine CVE erhalten. Die Kampagne nutzte Konfigurations-Drift — die langsame Anhäufung permissiver Einstellungen, die nach der anfänglichen Portal-Einrichtung oft ungeprüft bleibt. Teams, die CVEs verfolgen und Patch-Zyklen planmäßig durchführen, werden diese Art von Exposition ohne einen separaten Gast-Berechtigungs-Auditprozess nicht aufdecken.

Die zweite Konsequenz ist regulatorischer Natur. Nach der DSGVO sind Organisationen verpflichtet, geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten zu ergreifen (Artikel 32). Gast-Sharing-Regeln, die Kundennamen, Kontaktdaten, Support-Fälle oder Finanzdaten jedem im Internet offenlegen, werden dieser Anforderung wahrscheinlich nicht gerecht. Ein Audit, das die City-Forum-Exposition schließt, ist zugleich ein Beleg für die Compliance-Postur — nicht nur Incident Response.

Für den DACH-Raum ist der Kontext besonders brisant: Der Angreifer nutzt Infrastruktur bei Contabo, einem deutschen VPS-Anbieter — was einerseits die grenzüberschreitende Strafverfolgung erschwert, andererseits den Vorfall in die Zuständigkeit europäischer Behörden rückt. Im DACH-Raum setzen Banken, Versicherungen und Telekommunikationsunternehmen intensiv auf Salesforce Experience Cloud und ServiceNow. Werden dabei Kundendaten ausgelesen, greift die DSGVO-Meldepflicht nach Artikel 33 unmittelbar — Frist 72 Stunden, Meldung an den BfDI (Deutschland), die DSB (Österreich) oder den EDÖB (Schweiz). Ein Konfigurationsaudit ist damit nicht nur eine Sicherheitsmaßnahme, sondern auch eine regulatorische Notwendigkeit.

Die dritte Konsequenz ist operationeller Natur. City-Forums Tooling enumeriert verfügbare Objekte, bevor es diese extrahiert. In Salesforce bedeutet das: Der Angreifer kartiert Ihr zugängliches Datenmodell, bevor er entscheidet, was er erntet. Wenn Ihr Portal Datensätze exponiert, die ein Gast nicht legitim benötigt, ist dieser Überschuss für jeden ausreichend motivierten Betreiber sichtbar. Das Prinzip der minimalen Rechtevergabe, Standard im Zugriffskontroll-Design, gilt gleichermaßen für Portal-Gastkonten.

Konfigurations-Checkliste

Dies sind die unmittelbaren Maßnahmen, die Reco empfiehlt, zusammen mit operationellem Kontext für jede einzelne:

  1. Gast-Sharing-Regeln in Salesforce prüfen. Überprüfen Sie im Setup die Gast-Benutzer-Profilberechtigungen und objektbezogenen Sharing-Regeln. Wenden Sie das Prinzip der minimalen Rechtevergabe an: Ein Gast sollte nur lesen, was er als anonymer Besucher tatsächlich benötigt. Entziehen Sie Zugriff auf alle Objekte, die für den öffentlich zugänglichen Zweck des Portals nicht erforderlich sind.
  2. Zugang zu Aura- und LWR-Endpunkten einschränken oder deaktivieren. Wenn Ihr Portal Aura-basiert ist und keine unauthentifizierten Aura-API-Anfragen benötigt, schränken Sie den Zugang über das Salesforce-Gastbenutzerprofil ein. Für LWR-Sites überprüfen Sie die GraphQL-Abfrageexposition im Experience Builder.
  3. Selbstregistrierung deaktivieren, wenn nicht erforderlich. Prüfen Sie, ob /SiteRegister oder /CommunitiesSelfReg aktiv sind. Wenn die Gastregistrierung keine Funktion Ihres Portals ist, deaktivieren Sie sie — das eliminiert den Privilegienerhöhungs-Vektor, den City-Forum sucht.
  4. ServiceNow Service Portal-Suche auf authentifizierte Nutzer beschränken. Überprüfen Sie die Such-Quell-ACLs für Ihr Service Portal. Stellen Sie sicher, dass der Endpunkt /api/now/sp/search eine authentifizierte Sitzung verlangt, bevor Ergebnisse zurückgegeben werden.
  5. 158.220.87.79 ratenlimitieren oder sperren. Die bekannte Angreifer-IP ist eine kurzfristige Abmilderung, während Konfigurations-Fixes angewendet werden. Fügen Sie sie Ihrer WAF-Blockliste hinzu und überwachen Sie Go-http-client-Traffic-Muster an Portal-Endpunkten.
  6. Portal-WAF-Regeln für Aura- und LWR-Muster überprüfen. Standard-WAF-Regelsätze markieren möglicherweise keine legitim aussehenden Aura- oder GraphQL-Anfragen bei hohem Volumen. Fügen Sie Ratenlimit-Regeln für diese Endpunkte basierend auf Gast-IP statt authentifizierter Sitzung hinzu.

Häufig gestellte Fragen

Was ist die City-Forum-Kampagne?

City-Forum ist eine laufende Datendiebstahl-Operation, die von Reco-Forschern am 12. August 2026 aufgedeckt wurde und systematisch Datensätze aus Salesforce Experience Cloud und ServiceNow-Portalen abschöpft. Die Kampagne nutzt Gastkonto-Konten mit zu weitgefassten Sharing-Regeln, keine Software-Schwachstellen. Alle beobachteten Aktivitäten stammen von IP 158.220.87.79 im Contabo-Netzwerk mit dem Standard-User-Agent Go-http-client/1.1.

Wie greift City-Forum Salesforce an?

Der Angreifer sendet unauthentifizierte POST-Anfragen an Salesforce-Aura-Endpunkte (/aura, /s/sfsites/aura), um zugängliche Objekte zu enumerieren und Datensätze zu extrahieren, und fragt Lightning Web Runtime (LWR)-Sites über GraphQL ab. Zudem prüft er, ob Selbstregistrierungs-Endpunkte vorhanden sind, die eine Eskalation vom Gast- zu einem authentifizierten externen Konto ermöglichen könnten.

Wie greift City-Forum ServiceNow an?

Der Angreifer sendet POST-Anfragen an den nativen Service-Portal-Suchendpunkt (/api/now/sp/search?sysparm_cancelable=true), der in vielen Standard-Portal-Konfigurationen unauthentifizierte Anfragen akzeptiert und alle Datensätze zurückgibt, auf die die anonyme Nutzer-Suchquelle zugreifen kann.

Gibt es einen Patch für diese Schwachstelle?

Es gibt keinen Patch, da City-Forum keine Software-Schwachstelle ausnutzt — sondern falsch konfigurierte Gast-Berechtigungen. Salesforce und ServiceNow selbst sind nicht defekt. Die Lösung liegt in der Konfiguration: Gast-Sharing-Regeln einschränken, unnötigen anonymen API-Zugriff deaktivieren und den ServiceNow-Portal-Suchendpunkt auf authentifizierte Nutzer beschränken.

Welche Branchen sind gefährdet?

Reco beobachtete Angriffe auf Telekommunikation, Banken und Finanzdienstleister, Enterprise-Software-Anbieter, Cybersicherheitsunternehmen und öffentliche Portale. Jede Organisation, die ein öffentlich zugängliches Salesforce Experience Cloud- oder ServiceNow-Portal mit freizügigen Gasteinstellungen betreibt, ist gefährdet — unabhängig von der Branche.

Quellen

BleepingComputer — City-Forum data-theft attacks target Salesforce, ServiceNow portals, 12. August 2026 (Primärberichterstattung)
The Register — Mystery attacker spent a year raiding Salesforce and ServiceNow portals, 13. August 2026
Dark Reading — Long-running Data Theft Campaign Targeting Salesforce, ServiceNow, August 2026