City-Forum-Kampagne zielt seit 2025 auf Salesforce- und ServiceNow-Nutzer
Laut den verfügbaren Berichten ist eine als „City-Forum“-Kampagne bekannte Datendiebstahloperation mindestens seit März 2025 aktiv. Die Kampagne konzentrierte sich auf Organisationen in mehreren Sekto...
Laut den verfügbaren Berichten ist eine als „City-Forum“-Kampagne bekannte Datendiebstahloperation mindestens seit März 2025 aktiv. Die Kampagne konzentrierte sich auf Organisationen in mehreren Sektoren und setzte speziell entwickelte Tools ein, was auf einen gezielten Ansatz hindeutet, der an die von den jeweiligen Zielen genutzten Umgebungen oder Dienste angepasst war.
Die Aktivitäten wurden mit Zielen in Verbindung gebracht, die Salesforce und ServiceNow verwenden – zwei weit verbreiteten Unternehmensplattformen. Salesforce wird häufig für das Kundenbeziehungsmanagement und damit verbundene Geschäftsabläufe eingesetzt, während ServiceNow das IT-Service-Management und andere betriebliche Prozesse unterstützt. Der Zugriff auf eine der beiden Plattformen könnte vertrauliche Geschäftsdaten offenlegen, allerdings geht aus den verfügbaren Informationen nicht hervor, welche Daten von einzelnen Opfern entwendet wurden.
Begrenzte öffentliche Informationen
Die derzeit verfügbaren Informationen über City-Forum sind begrenzt. Die Betreiber der Kampagne, die Methoden für den Erstzugriff, die konkreten Opfer und das Ausmaß eines möglichen Datendiebstahls wurden in den vorliegenden Berichten nicht identifiziert. Außerdem gibt es keinen bestätigten Hinweis darauf, dass die Plattformen selbst kompromittiert wurden. Die Verweise auf Salesforce und ServiceNow könnten sich stattdessen auf Organisationen oder Konten beziehen, die aufgrund ihrer Nutzung dieser Dienste angegriffen wurden.
Der gemeldete Einsatz speziell entwickelter Tools ist insofern bedeutsam, als maßgeschneiderte Komponenten Angreifern dabei helfen können, ihre Aktivitäten an unterschiedliche Umgebungen anzupassen und die Abhängigkeit von öffentlich dokumentierten Tools zu verringern. Die verfügbaren Informationen enthalten jedoch keine technischen Details, anhand derer sich die Funktionsweise oder die Verbreitung dieser Tools klären ließe.
Organisationen, die cloudbasierte Geschäftsplattformen nutzen, sollten weiterhin Authentifizierungsereignisse überprüfen, ungewöhnliche Zugriffe auf vertrauliche Datensätze überwachen und starke Schutzmaßnahmen für digitale Identitäten einsetzen, einschließlich Mehrfaktor-Authentifizierung, sofern verfügbar. Sicherheitsteams sollten außerdem unerwartete administrative Aktivitäten untersuchen und Integrationen oder Zugriffstoken überprüfen, die nicht mehr benötigt werden. Diese Maßnahmen sind allgemeine Vorsichtsmaßnahmen und beziehen sich nicht auf eine bestätigte City-Forum-Technik.
Weitere Berichte werden erforderlich sein, um die Betreiber, Opfer, Taktiken und Gesamtauswirkungen der Kampagne zu ermitteln.
