La campaña City-Forum ha atacado a usuarios de Salesforce y ServiceNow desde 2025

Según la información disponible, una operación de robo de datos conocida como campaña “City-Forum” está activa desde al menos marzo de 2025. La campaña se ha centrado en organizaciones de varios secto...

Según la información disponible, una operación de robo de datos conocida como campaña “City-Forum” está activa desde al menos marzo de 2025. La campaña se ha centrado en organizaciones de varios sectores y ha utilizado herramientas desarrolladas a medida, lo que indica un esfuerzo adaptado a los entornos o servicios empleados por cada objetivo.

La actividad se ha relacionado con objetivos que utilizan Salesforce y ServiceNow, dos plataformas empresariales ampliamente implementadas. Salesforce se utiliza habitualmente para la gestión de relaciones con los clientes y flujos de trabajo empresariales relacionados, mientras que ServiceNow permite gestionar servicios de TI y otros procesos operativos. El acceso a cualquiera de las dos plataformas podría exponer registros empresariales confidenciales, aunque la información disponible no establece qué datos se sustrajeron de cada víctima.

Detalles públicos limitados

La información disponible actualmente sobre City-Forum es limitada. Los operadores de la campaña, los métodos de acceso inicial, las víctimas concretas y la escala de cualquier robo no han sido identificados en los informes proporcionados. Tampoco existe ninguna indicación confirmada de que las propias plataformas se hayan visto comprometidas. Las referencias a Salesforce y ServiceNow podrían describir, en cambio, a organizaciones o cuentas atacadas debido a su uso de esos servicios.

El uso informado de herramientas personalizadas es significativo, ya que los componentes diseñados específicamente pueden ayudar a los atacantes a adaptar su actividad a distintos entornos y reducir la dependencia de herramientas documentadas públicamente. Sin embargo, la información disponible no proporciona detalles técnicos que aclaren cómo funcionan esas herramientas o cómo se distribuyen.

Las organizaciones que utilizan plataformas empresariales en la nube deben seguir revisando los eventos de autenticación, supervisar los accesos inusuales a registros confidenciales y aplicar medidas sólidas de protección de identidades, incluida la autenticación multifactor cuando esté disponible. Los equipos de seguridad también deben investigar cualquier actividad administrativa inesperada y revisar las integraciones o los tokens de acceso que ya no sean necesarios. Estas medidas son precauciones generales y no están vinculadas a una técnica de City-Forum confirmada.

Se necesitarán nuevos informes para determinar quién opera la campaña, sus víctimas, sus tácticas y su impacto general.