एक नया 'सिटी-फोरम' डेटा चोरी अभियान वैश्विक स्तर पर सेल्सफोर्स और सर्विसनाउ पोर्टल्स को निशाना बना रहा है। हमलावर गलत कॉन्फ़िगरेशन का फायदा उठाकर संवेदनशील डेटा चुरा रहे हैं।

मुख्य बातें

  • 'सिटी-फोरम' हमलावर सेल्सफोर्स और सर्विसनाउ के असुरक्षित गेटवे का उपयोग कर रहे हैं।
  • यह हमला किसी सॉफ़्टवेयर बग के कारण नहीं, बल्कि गलत कॉन्फ़िगरेशन (Misconfiguration) के कारण हो रहा है।
  • हमलावर एक ही जर्मन सर्वर (IP: 158.220.87.79) से दुनिया भर के बैंकों और टेलीकॉम कंपनियों को निशाना बना रहे हैं।

साइबर सुरक्षा फर्म Reco ने एक नए और खतरनाक डेटा चोरी अभियान का खुलासा किया है, जिसे 'City-Forum' नाम दिया गया है। यह हमला विशेष रूप से उन संगठनों को लक्षित कर रहा है जो Salesforce Experience Cloud और ServiceNow कस्टमर पोर्टल्स का उपयोग करते हैं। यह अभियान वैश्विक स्तर पर दूरसंचार कंपनियों, बैंकों, वित्तीय सेवाओं और सार्वजनिक क्षेत्र के पोर्टल्स को अपना शिकार बना रहा है।

कैसे हो रहा है हमला?

विशेषज्ञों के अनुसार, यह हमला सेल्सफोर्स या सर्विसनाउ में किसी तकनीकी कमी (vulnerability) के कारण नहीं हो रहा है। इसके बजाय, हमलावर उन संगठनों की गलतियों का फायदा उठा रहे हैं जिन्होंने अपने पोर्टल्स में 'Guest User' (अनाम उपयोगकर्ता) के लिए बहुत अधिक अनुमतियाँ (permissions) दे रखी हैं। जब डेटा को अनधिकृत उपयोगकर्ताओं के लिए खुला छोड़ दिया जाता है, तो हमलावर API एंडपॉइंट्स का उपयोग करके बड़ी मात्रा में जानकारी निकाल लेते हैं।

BozokMedia विश्लेषण: सुरक्षा चूक का खतरा

BozokMedia विश्लेषण से पता चलता है कि कंपनियां अक्सर सुविधा के लिए 'गेस्ट एक्सेस' को खुला छोड़ देती हैं, जो हमलावरों के लिए स्वर्ग के समान है। सेल्सफोर्स के मामले में, हमलावर पुराने Aura framework और नए Lightning Web Runtime (LWR) दोनों का उपयोग कर रहे हैं। वे GraphQL अनुरोधों के माध्यम से डेटा की चोरी कर रहे हैं, जो अब तक देखे गए हमलों से काफी अलग और उन्नत है।

यह हमला सॉफ़्टवेयर की विफलता नहीं, बल्कि मानवीय त्रुटि और गलत कॉन्फ़िगरेशन का परिणाम है।

ServiceNow के संदर्भ में, हमलावर पोर्टल सर्च फंक्शनलिटी (POST /api/now/sp/search) का दुरुपयोग कर रहे हैं। चूंकि सर्विसनाउ के ट्रांजैक्शन लॉग्स अक्सर सर्च किए गए शब्दों को रिकॉर्ड नहीं करते, इसलिए हमलावरों के लिए पकड़े जाना बहुत कठिन हो जाता है।

ऐतिहासिक संदर्भ

यह पहली बार नहीं है जब 'गेस्ट यूजर' का दुरुपयोग किया गया है। इससे पहले ShinyHunters नामक समूह ने भी इसी तरह के तरीकों का उपयोग करके डेटा चोरी किया था। हालांकि, सिटी-फोरम हमलावर का बुनियादी ढांचा (Infrastructure) बहुत अधिक स्थिर है, जो मार्च 2025 से एक ही IP एड्रेस का उपयोग कर रहा है।

क्या आप जानते हैं?: हमलावर एक ही हमले में 5,60,000 से अधिक घटनाओं (events) को अंजाम दे चुके हैं, जो इसकी व्यापकता को दर्शाता है।

अक्सर पूछे जाने वाले प्रश्न (FAQ)

1. क्या सेल्सफोर्स और सर्विसनाउ सुरक्षित नहीं हैं?
सॉफ्टवेयर सुरक्षित हैं, लेकिन यदि एडमिनिस्ट्रेटर ने 'गेस्ट यूजर' को बहुत अधिक डेटा एक्सेस दे दिया है, तो वे असुरक्षित हो जाते हैं।

2. कंपनियां खुद को कैसे बचा सकती हैं?
कंपनियों को अपने शेयरिंग रूल्स, ऑब्जेक्ट और फ़ील्ड परमिशन और गेस्ट एक्सेस सेटिंग्स की तुरंत समीक्षा करनी चाहिए।