“City-Forum”数据窃取活动瞄准 Salesforce 与 ServiceNow 客户门户,匿名可见数据成风险点
据 BleepingComputer 来源显示,一场仍在持续的“City-Forum”数据窃取活动正在针对使用 Salesforce Experience Cloud 与 ServiceNow 客户门户 的组织。攻击者被指使用自定义工具,抓取这些门户中对匿名用户暴露的数据。该消息发布时间为 2026 年 8 月 13 日。就目前披露的信息看,事件重点并非传统意义上的“攻破账号”或“入侵终端”,而是利用门户配置或公开访问范围中的薄弱点,批量获取本不应被外部人员轻易收集的信息。
这类攻击对企业与个人用户都值得警惕。Salesforce Experience Cloud 和 ServiceNow 客户门户常被用于客户支持、工单处理、知识库、社区交流或合作伙伴访问。如果其中某些数据被设置为匿名可见,攻击者便可能通过自动化方式持续枚举、下载或整理相关内容。来源提到攻击使用了自定义工具,这意味着攻击者可能并非手动浏览页面,而是针对门户结构设计了更高效的数据收集流程。
事件要点:问题集中在“匿名访问”暴露面
从已公开摘要来看,“City-Forum”活动的核心风险点在于:门户允许未登录访问者查看的内容,可能超出组织预期。很多企业在部署客户门户时,会为了提升自助服务体验开放部分页面,例如常见问题、社区帖子、案例说明或资源文档。但如果权限边界、对象访问规则、搜索索引或页面组件配置不当,匿名用户能够看到的数据范围就可能被扩大。
- 攻击目标:使用 Salesforce Experience Cloud 与 ServiceNow 客户门户的组织。
- 攻击方式:据报道使用自定义工具,收集匿名用户可访问的数据。
- 风险性质:更接近数据暴露与批量抓取,而不一定依赖账号密码被盗。
- 影响对象:可能涉及企业客户、合作伙伴、工单提交者、社区用户等与门户交互的人群。
对 VPN 用户与隐私保护的影响
对普通用户而言,这起事件提醒我们:隐私风险并不总是来自本机中毒、弱密码或公共 Wi-Fi。即使用户自身采取了较好的安全习惯,个人信息也可能因为第三方企业门户配置不当而被暴露。若你曾在某些客户支持门户中提交过姓名、邮箱、公司信息、设备型号、故障描述或附件,一旦相关门户匿名访问控制存在问题,这些内容就有被批量收集的可能。
VPN 在这类事件中不能“修复”企业门户权限,也不能阻止已经公开在服务器端的数据被抓取。但从个人隐私角度,使用可信 VPN 可以减少网络接入层面的可见信息,例如在公共网络中降低本地流量被旁观的风险。对于经常远程办公、访问客户系统或提交支持工单的用户,RedGate VPN 可作为保护网络连接的一种可选方案;同时仍需避免在非必要情况下向第三方门户提交过度详细的个人或业务信息。
企业应优先检查哪些配置
对企业安全团队来说,这类活动说明“公开页面安全”需要被纳入常规审计,而不仅是登录后台、管理员账户或 API 密钥。客户门户常被业务部门持续调整,权限、页面、字段和组件可能随着上线节奏发生变化。如果缺少定期复核,原本用于便捷服务的匿名访问能力,就可能变成攻击者的数据入口。
- 复查匿名用户可见页面、对象、字段与附件范围,确认是否符合最小权限原则。
- 检查门户搜索、列表页、详情页和社区内容是否会泄露敏感字段。
- 监控异常访问模式,例如高频请求、批量翻页、自动化枚举或集中下载行为。
- 对客户支持内容进行数据分级,避免在公开或半公开区域存放身份信息、内部编号和敏感描述。
总体来看,“City-Forum”事件再次表明,云端客户门户的安全边界正在成为数据泄露防护的重要环节。组织不能只关注是否遭遇漏洞利用,也要关注“本来就能被匿名访问”的信息是否过多。对个人用户而言,减少不必要的信息提交、定期关注服务方安全通知,并在不可信网络环境中保护连接隐私,仍是降低连带风险的现实做法。