La campagne City-Forum cible les utilisateurs de Salesforce et ServiceNow depuis 2025

Selon les informations disponibles, une opération de vol de données connue sous le nom de campagne « City-Forum » est active depuis au moins mars 2025. La campagne a ciblé des organisations de plusieu...

Selon les informations disponibles, une opération de vol de données connue sous le nom de campagne « City-Forum » est active depuis au moins mars 2025. La campagne a ciblé des organisations de plusieurs secteurs et utilisé des outils conçus sur mesure, ce qui indique un effort adapté aux environnements ou aux services utilisés par chaque cible.

Cette activité a été associée à des cibles utilisant Salesforce et ServiceNow, deux plateformes d’entreprise largement déployées. Salesforce est couramment utilisé pour la gestion de la relation client et les flux de travail associés, tandis que ServiceNow prend en charge la gestion des services informatiques et d’autres processus opérationnels. L’accès à l’une ou l’autre de ces plateformes pourrait exposer des données commerciales sensibles, bien que les informations disponibles n’établissent pas quelles données ont été dérobées à chaque victime.

Peu de détails disponibles publiquement

Les informations actuellement disponibles sur City-Forum sont limitées. Les opérateurs de la campagne, les méthodes d’accès initial, les victimes précises et l’ampleur des éventuels vols n’ont pas été identifiés dans les informations fournies. Rien n’indique non plus de manière confirmée que les plateformes elles-mêmes ont été compromises. Les références à Salesforce et ServiceNow peuvent plutôt désigner des organisations ou des comptes ciblés en raison de leur utilisation de ces services.

L’utilisation signalée d’outils conçus sur mesure est importante, car des composants développés spécifiquement peuvent aider les attaquants à adapter leurs activités à différents environnements et à réduire leur dépendance aux outils documentés publiquement. Toutefois, les informations disponibles ne fournissent pas de détails techniques permettant de comprendre le fonctionnement de ces outils ou leur mode de diffusion.

Les organisations qui utilisent des plateformes professionnelles cloud doivent continuer à examiner les événements d’authentification, à surveiller les accès inhabituels aux données sensibles et à appliquer des mesures robustes de protection des identités, notamment l’authentification multifacteur lorsqu’elle est disponible. Les équipes de sécurité doivent également enquêter sur toute activité administrative inattendue et examiner les intégrations ou les jetons d’accès qui ne sont plus nécessaires. Ces mesures constituent des précautions générales et ne sont pas liées à une technique City-Forum confirmée.

De nouvelles informations seront nécessaires pour déterminer les opérateurs, les victimes, les tactiques et l’impact global de la campagne.