LONDON (IT BOLTWISE) – Eine einzige Infrastruktur soll seit 2025 über Salesforce- und ServiceNow-Portale Kundendaten auslesen. Laut einer Analyse eines Agent-Security-Anbieters läuft der Zugriff über eine fest zugeordnete IP und ein einheitliches Tool-Signaturmuster: der Default-User-Agent der Go-Bibliothek „net/http“. Besonders kritisch ist, dass ein persistierender Gast-Account mehr Rechte besitzt, als für öffentliche Inhalte nötig wären. Betroffene Teams können mit konkreten Logfiltern und Pfad-Signaturen sowohl Aura- als auch UI-API- und Service-Portal-Aktivitäten erkennen.

Im Zentrum der aktuellen Beobachtung steht nicht eine „neue“ Schwachstelle, sondern eine typische Sicherheitslücke in der Praxis: Ein einzelner Angriffsserver soll über mehrere Monate hinweg sowohl Salesforce- als auch ServiceNow-Portalflächen abgeräumt haben. Die Auswertung ordnet die Kampagne anhand eines wiederkehrenden Domain-to-IP-Musters und einer Domain, die dem IP-Setup folgt, dem Namen „City Forum“ zu. Der entscheidende Punkt für Incident-Responder ist die Konstanz: Die Infrastruktur soll über den Zeitraum seit März 2025 über dieselbe IP-Adresse (158.220.87.79) erreichbar sein, während die Anfragen jeweils eine identische Client-Signatur tragen. Für die technische Zuordnung ist dabei besonders relevant, dass der User-Agent dem Default von Go’s „net/http“-Library entspricht, was stark dafür spricht, dass kein Browserverkehr simuliert wird, sondern ein kompiliertes, zweckgebundenes Tool.
Technisch betrachtet ist die Kampagne deshalb schwer „nur“ mit klassischen Webschutz-Regeln abzufangen, weil sie unterschiedliche Schnittstellenprofile ansteuert. In der Salesforce-Welt dominiert zwar weiterhin das ältere Aura-Framework, wie die Analyse anhand von beobachteten Ereignissen belegt: Ein Ziel soll allein über 560.000 Log-Einträge aus derselben Quelle verzeichnet haben. Aura-gestütztes Guest-Zugriffsscripting wird in diesem Umfeld häufig genutzt, um Objekte zu enumerieren und Seiten durch Datensätze zu blättern. Gleichzeitig soll der Angreifer aber auch die neueren Wege in Salesforce erreicht haben, darunter Lightning Web Runtime Sites über die UI-API (genauer: ein Ablauf über UI-API-Versionsstände von v56.0 bis v66.0). Damit verschiebt sich die Abwehrlogik: Wer nur Aura-Pfade überwacht, sieht zwar einen großen Teil, aber nicht zwangsläufig das vollständige Bild.
Die Angriffslogik knüpft dabei an ein wiederkehrendes Authentifizierungsmodell an, das sowohl Salesforce Experience Cloud als auch ServiceNow Service Portals teilen: Beide Systeme betreiben einen persistenten Gast- oder „unauthenticated“-Identity-Kontext, den anonyme Besucher ausführen, wenn sie sich nicht einloggen. Diese Identität ist nicht „einfach löschbar“, sondern lässt sich nur einschränken. Genau hier liegt die strukturelle Gefahr, die die Untersuchung als gemeinsamen Nenner beschreibt: Wenn der Gast-Account einen Datensatz lesen darf, dann ist der Datensatz faktisch öffentlich – unabhängig davon, ob die Anwendung im Browser einen Login fordert. Dieses Prinzip erklärt auch, warum die Attacke nicht zwingend auf Endpunkte als solche „bruteforced“, sondern den sichtbaren Umfang darüber erweitert, was die Gastrolle bereits hergibt.
Auch ServiceNow wird nach dem gleichen Muster adressiert, jedoch über einen nativen Suchmechanismus mit auffälligem Zielpfad: Der Zugriff soll den Service Portal Such-Endpunkt mit einem POST auf „/api/now/sp/search“ hart ansteuern. Der Bericht hebt hervor, dass zu genau diesem Endpunkt kaum öffentlich dokumentierte oder etablierte Scanning-Tools existieren, was die Sichtbarkeit in vielen Umgebungen zusätzlich reduziert. Für die Früherkennung ist das wiederum pragmatisch, weil das System selbst dabei verwertbare Telemetrie liefert: In ServiceNow lässt sich das in der Transaktionslog-Tabelle „syslog_transaction“ nach Quell-IP und nach URLs mit dem Präfix „/api/now/sp/search“ filtern. Als signalstärkste Indikatoren werden Zeilen mit neu angelegten Gastbezugspunkten sowie eine ungewöhnliche Output-Länge genannt, die typischerweise bei einem laufenden Sweep statt „normalem“ Nutzerverhalten auftritt.
Für Salesforce liefern die Empfehlungen denselben Trend: statt sich nur auf Endpunkt-Ratenlimits zu verlassen, sollen Teams gezielt Logereignisse und Request-Pfade auswerten. Die Analyse nennt den Einsatz von Event Monitoring oder Shield, um AuraRequest- und Sites-Logevents zu ziehen und darin insbesondere den Go-HTTP-Client sowie die spezifische IP-Adresse zu suchen. Zusätzlich lohnt ein Blick auf Pfadfragmente, die auf den UI-API-Zugriff hindeuten, etwa Treffer für „/webruntime/api/services/data“. In den gleichen Logquellen sollen Security-Teams außerdem nach spikenden Mustern bei Selbstregistrierungsversuchen Ausschau halten, konkret bei „/SiteRegister“ und „/CommunitiesSelfReg“. Die Message dahinter ist klar: Wenn ein Angreifer den Gast-Account als Hebel nutzt, dann sieht man entweder Enumerationsmuster, oder man sieht Versuche, den Zugriffsrahmen durch Registrierung/Änderung von Zuständen zu verbreitern.
Bei der Schadensbegrenzung wird in der Untersuchung außerdem ausdrücklich weniger „Endpoint-Härten“ als vielmehr das Rollenkonzept adressiert. Beide APIs gelten dabei als „working as designed“, die eigentliche Korrektur soll also am Gastprofil ansetzen: In Salesforce heißt das, Guest-Sharing-Regeln zu prüfen, unnötige Rechte auf Objekt- und Feldebene zurückzunehmen, Self-Registration dort abzuschalten, wo sie für öffentliche Nutzung nicht erforderlich ist, und eine Experience-Builder-Option zu deaktivieren, die Gastnutzern Zugriff auf öffentliche APIs ermöglicht. In ServiceNow soll dagegen nicht die Suchroute per se geschlossen werden, sondern es geht um die Abbildung, welche Suchquellen für öffentlich erreichbare Portale freigegeben sind, und um ein Audit der Knowledge-Base-Lesekriterien, die entscheiden, was eine anonyme Suche zurückliefert. Der operative Effekt ist ähnlich: Der Angreifer kann dann zwar noch „suchen“, aber der Inhalt ist so kuratiert, dass ein Gastkontext keinen impliziten Datenabfluss mehr erzeugt.
Der Bericht betont zuletzt, dass die Infrastruktur noch aktiv sein soll und die Zugriffszahlen ansteigen, während eine Zuordnung zu einer konkreten benannten Gruppe bislang nicht vorgenommen wird. Für CIOs und CISO-Teams ist das vor allem eine Budgetfrage: App Exposure und „API/Portal“-Oberflächen sind oft nicht die einzigen Prioritäten, die um Mittel konkurrieren. Der Untersuchungsanbieter verweist deshalb auf einen Planungsansatz für Investitionen in KI-Sicherheit, der helfen soll, Budgets zu dimensionieren, Anbieter zu vergleichen und die Business-Case-Logik für das Board aufzubauen. Unabhängig davon, ob man KI-Sicherheitsbudget direkt oder indirekt interpretiert, zeigt der Fall eine klare Lehre für IT-Programme: Wer Gastrollen, UI-API-Datenpfade und Service-Portal-Suchmechaniken regelmäßig gegen „zu viel Öffentlichkeitswirkung“ prüft, reduziert das Risiko von Sweeps deutlich stärker als durch isolierte Endpoint-Blacklists.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Angriff nutzt Salesforce- und ServiceNow-Portale über einen Go-HTTP-Client" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Angriff nutzt Salesforce- und ServiceNow-Portale über einen Go-HTTP-Client" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Angriff nutzt Salesforce- und ServiceNow-Portale über einen Go-HTTP-Client« bei Google Deutschland suchen, bei Bing oder Google News!