“City-Forum”数据窃取活动盯上 Salesforce 与 ServiceNow 门户:跨境企业账号暴露风险升高
据 BleepingComputer 于 2026 年 8 月 13 日发布的消息,一个被称为“City-Forum”的持续性数据窃取活动正在针对企业使用的 Salesforce Experience Cloud 与 ServiceNow 客户门户。来源显示,攻击者使用定制工具,从这些门户中抓取可被匿名用户访问的数据。也就是说,风险并不一定来自传统意义上的账号密码被盗,而可能源于门户配置、公开访问范围或数据权限设置不当,使原本面向客户、合作伙伴或社区用户的内容被批量收集。
这类事件对跨境企业和远程协作团队尤其值得关注。Salesforce、ServiceNow 常被用于客户支持、工单管理、合作伙伴资料、知识库和业务流程入口,一旦公开页面或匿名访问接口暴露敏感字段,海外团队、外包人员、代理商或客户账号相关信息都可能被间接牵连。
事件核心:攻击面来自“匿名可访问”的门户数据
来源摘要提到,此次活动的重点是窃取通过 Salesforce Experience Cloud 和 ServiceNow 客户门户暴露给匿名用户的数据。Experience Cloud 通常用于搭建客户社区、合作伙伴门户或自助服务站点;ServiceNow 客户门户则常用于 IT 服务、客服请求和工单处理。它们的共同特点是:为了方便外部访问,部分内容可能不要求登录即可查看。
从安全角度看,问题并不只在平台本身,而在于企业如何配置页面、对象权限、API 暴露范围和访客用户权限。如果匿名访客能够检索到超过预期的数据,攻击者就可能通过自动化工具进行枚举、抓取和整理。来源显示攻击者使用的是定制工具,这意味着活动可能具备一定的针对性和规模化能力。
- 可能受影响的对象包括客户门户、社区页面、自助服务入口等外部站点。
- 风险重点在于无需登录即可访问的数据,而非单一账号被攻破。
- 企业若在 Salesforce 或 ServiceNow 中存放客户、工单、联系人或业务记录,应重新检查公开访问策略。
- 跨境团队常用这些门户对接海外客户,数据一旦外泄可能影响账号安全、支付验证和客户信任。
跨境用户影响:账号、支付与远程办公链路都可能被波及
对跨境业务来说,门户泄露不只是“资料被看见”这么简单。很多企业会在客户支持或工单系统中记录邮箱、电话号码、订单状态、公司名称、地区、服务订阅信息,甚至与支付或账户验证相关的上下文。即便来源未提到具体泄露字段,跨境用户仍应假设这类平台中存在可被社会工程利用的信息。
例如,攻击者如果获得客户邮箱与服务使用记录,可能伪装成平台客服发送钓鱼邮件;如果掌握工单内容,可能编造“退款”“续费”“账号异常”“支付失败”等场景,诱导用户登录假页面或提供验证码。对于需要频繁访问海外 SaaS、云服务和支付平台的团队,这类信息泄露会放大账号接管风险。
远程办公环境同样需要警惕。跨国团队常通过不同地区网络访问企业门户,一旦安全团队只关注登录失败、异地登录等传统信号,可能忽略匿名访问层面的异常抓取。稳定、可信的访问环境有助于降低误判,但不能替代权限审计、日志监控和最小权限配置。
企业与个人应立即检查哪些环节
对于使用 Salesforce Experience Cloud 或 ServiceNow 门户的组织,建议优先从公开访问面入手,而不是只要求员工改密码。因为此次来源摘要强调的是“暴露给匿名用户的数据”,所以修复重点应包括门户权限、访客角色、公开页面和数据对象规则。
- 检查所有外部门户是否允许匿名访问,并确认匿名用户能看到哪些页面与字段。
- 复核 Salesforce Experience Cloud 的访客用户权限、对象权限、共享规则和页面组件。
- 排查 ServiceNow 客户门户中公开知识库、工单入口、目录项是否泄露不必要信息。
- 查看访问日志中是否存在异常批量请求、枚举式访问或不寻常的匿名流量。
- 提醒客户和员工警惕以工单、退款、续费、账号验证为名的钓鱼邮件。
个人用户如果近期通过企业客户门户提交过工单、售后申请或支付问题,也应提高警惕。建议不要通过邮件中的陌生链接登录账号;涉及付款、退款或身份验证时,应手动访问官方网站或通过已知渠道联系服务方。对跨境支付账户、云服务账号、广告账户和开发者账号,最好启用多因素验证,并定期检查登录活动。
解读:SaaS 门户配置正在成为新的数据外泄入口
这起“City-Forum”活动再次说明,企业上云后最大的风险之一不是单点系统失陷,而是外部协作入口的权限边界变得模糊。客户门户为了便利访问,往往承担营销、支持、知识库、工单和合作伙伴协作等多种功能;一旦配置审查不到位,公开访问就可能变成数据被批量收集的通道。
对跨境业务而言,SaaS 平台账号、支付流程和网络访问环境已经高度绑定。企业不仅要保护登录凭据,也要保护围绕账号产生的上下文数据。门户公开权限、日志监控、反钓鱼培训和账号多因素验证应被视为同一套防护体系,而不是彼此独立的安全任务。