Long-running Data Theft Campaign Targeting Salesforce, ServiceNow
Incidents: Custom tooling exploits misconfigured guest access in Salesforce and ServiceNow to steal data globally.
Deep Analysis and Expert Commentary
The 'City-Forum' campaign demonstrates a targeted approach to exploiting platform-specific weaknesses, bypassing common detection methods by leveraging undocumented interfaces. The attacker's custom tooling for Salesforce's LWR and ServiceNow's obscure search endpoints indicates advanced reconnaissance, likely involving lab testing to map data flows. This campaign's cross-sector impact underscores systemic risks in SaaS misconfigurations, particularly guest access controls. Mitigations must focus on least-privilege principles: disabling unnecessary guest permissions, auditing sharing rules, and restricting public search endpoints. The actor's persistence and geographic spread suggest long-term operational goals, possibly for espionage or credential harvesting.
Action Items
- Audit and restrict guest-user sharing rules in Salesforce.
- Disable unnecessary permissions on guest profiles and self-registration.
- Review and secure ServiceNow search endpoints with strict authentication.
Original Article Brief Intro
Dark Reading · 2026-08-12 · Incidents: Custom tooling exploits misconfigured guest access in Salesforce and ServiceNow to steal data globally.
Related Terms and Notes
Malware Families
- Data Exfiltration
Techniques / TTPs
- Lightning Web Runtime (LWR) — Salesforce's modern framework for building dynamic web interfaces, replacing Aura.
- Salesforce
Context Notes
- City-Forum
- Custom Tooling
- Data Theft
- Guest Access Abuse
- SaaS Exploitation
- SaaS Security
- Service Portal — ServiceNow's customizable interface for end-users to access services and knowledge bases.
- ServiceNow