La campagna City-Forum prende di mira gli utenti di Salesforce e ServiceNow dal 2025

Secondo le informazioni disponibili, un’operazione di sottrazione dati nota come campagna “City-Forum” è attiva almeno da marzo 2025. La campagna si è concentrata su organizzazioni di diversi settori...

Secondo le informazioni disponibili, un’operazione di sottrazione dati nota come campagna “City-Forum” è attiva almeno da marzo 2025. La campagna si è concentrata su organizzazioni di diversi settori e ha utilizzato strumenti sviluppati su misura, indicando uno sforzo adattato agli ambienti o ai servizi utilizzati da ciascun obiettivo.

L’attività è stata collegata a obiettivi che utilizzano Salesforce e ServiceNow, due piattaforme aziendali ampiamente adottate. Salesforce viene comunemente utilizzato per la gestione delle relazioni con i clienti e per i relativi flussi di lavoro aziendali, mentre ServiceNow supporta la gestione dei servizi IT e altri processi operativi. L’accesso a una delle due piattaforme potrebbe esporre dati aziendali sensibili, sebbene le informazioni disponibili non stabiliscano quali dati siano stati sottratti alle singole vittime.

Dettagli pubblici limitati

Le informazioni attualmente disponibili su City-Forum sono limitate. Secondo le fonti fornite, non sono stati identificati gli operatori della campagna, i metodi di accesso iniziale, le vittime specifiche né l’entità dei dati eventualmente sottratti. Non vi sono inoltre indicazioni confermate che le piattaforme stesse siano state compromesse. I riferimenti a Salesforce e ServiceNow potrebbero invece descrivere organizzazioni o account presi di mira attraverso l’utilizzo di tali servizi.

L’uso segnalato di strumenti personalizzati è significativo perché i componenti sviluppati su misura possono aiutare gli aggressori ad adattare le proprie attività a diversi ambienti e a ridurre la dipendenza da strumenti documentati pubblicamente. Tuttavia, le informazioni disponibili non forniscono dettagli tecnici sufficienti a chiarire il funzionamento degli strumenti o le modalità della loro distribuzione.

Le organizzazioni che utilizzano piattaforme aziendali cloud dovrebbero continuare a verificare gli eventi di autenticazione, monitorare gli accessi insoliti ai dati sensibili e applicare solide misure di protezione dell’identità, inclusa l’autenticazione a più fattori ove disponibile. I team di sicurezza dovrebbero inoltre analizzare le attività amministrative inattese e verificare le integrazioni o i token di accesso non più necessari. Queste misure sono precauzioni generali e non sono collegate a una tecnica di City-Forum confermata.

Saranno necessarie ulteriori informazioni per determinare gli operatori, le vittime, le tattiche e l’impatto complessivo della campagna.