Chiến dịch gián điệp kéo dài một năm: Tin tặc bí ẩn tấn công cổng Salesforce và ServiceNow

13 tháng 8, 2026·4 phút đọc

Một nhóm tin tặc đã dành hơn một năm khai thác các cổng thông tin Salesforce và ServiceNow trên toàn cầu, thu thập dữ liệu mà tổ chức vô tình để lộ qua tài khoản khách (guest) được phân quyền quá rộng rãi. Theo hãng bảo mật Reco, kẻ tấn công sử dụng bộ công cụ tùy chỉnh riêng, cho thấy đây là một tác nhân nâng cao với kỹ thuật chưa từng được ghi nhận công khai.

Chiến dịch gián điệp kéo dài một năm: Tin tặc bí ẩn tấn công cổng Salesforce và ServiceNow

Chiến dịch gián điệp kéo dài một năm: Tin tặc bí ẩn tấn công cổng Salesforce và ServiceNow

Một nhóm tin tặc chưa rõ danh tính đã dành hơn một năm ròng rã "đột nhập" vào các cổng thông tin Salesforce và ServiceNow trên toàn cầu, thu thập dữ liệu mà các tổ chức vô tình để lộ cho bất kỳ ai truy cập được. Hãng bảo mật Reco đặt tên cho chiến dịch này là "City-Forum" và cho biết hoạt động này vẫn đang tiếp diễn với cường độ ngày càng tăng.

Chi tiết chiến dịch tấn công

Theo các nhà nghiên cứu tại Reco, kẻ tấn công đã xây dựng bộ công cụ riêng để khai thác lỗ hổng cấu hình trên nền tảng SalesforceServiceNow, nhắm vào các tài khoản khách (guest accounts) được phân quyền quá rộng rãi. Điểm đặc biệt là chiến dịch này không sử dụng các kỹ thuật đã được ghi nhận công khai.

"Trong năm qua, chúng tôi đã thấy nhiều tác nhân đe dọa sử dụng kỹ thuật liệt kê dữ liệu (enumeration) nhắm vào người dùng khách của Salesforce. Tác nhân này khác biệt hẳn," Nitay Bachrach, nhà nghiên cứu bảo mật cấp cao tại Reco, nhận định.

Trên nền tảng Salesforce, kẻ tấn công nhắm vào các trang Lightning Web Runtime (LWR) thông qua lớp GraphQL của UI API. Đây là phương pháp mà Reco cho biết chưa từng xuất hiện trong các tài liệu nghiên cứu công khai hay các công cụ tấn công phổ biến. Đối với ServiceNow, cùng một tác nhân truy vấn một điểm cuối tìm kiếm (search endpoint) của cổng dịch vụ gốc (native Service Portal), một kỹ thuật ít được chú ý.

Quy mô và mục tiêu

Reco không tiết lộ danh tính nạn nhân cụ thể nhưng xác nhận đã phát hiện kẻ tấn công nhắm vào cổng thông tin của các công ty viễn thông, ngân hàng, tổ chức tài chính, nhà cung cấp phần mềm doanh nghiệp, công ty an ninh mạng và khu vực công.

Các cuộc tấn công diễn ra mà không cần xác thực, khai thác dữ liệu mà tổ chức vô tình phơi bày thông qua cấu hình phân quyền, quy tắc chia sẻ (sharing rules) hoặc các thiết lập tìm kiếm không an toàn.

Điểm đáng chú ý là kẻ tấn công không hề thay đổi hạ tầng trong suốt chiến dịch. Địa chỉ IP và tên miền tương tự vẫn được sử dụng trong ít nhất 17 tháng, cho thấy sự tự tin và kiên nhẫn của tác nhân này. Các công cụ tùy chỉnh được dùng đồng thời trên cả hai nền tảng.

Phản hồi từ các nhà cung cấp

Đại diện ServiceNow xác nhận với báo chí:

"Chúng tôi biết về bài đăng của công ty bảo mật về các cấu hình tiềm ẩn rủi ro. Không có cáo buộc nào về việc xâm phạm môi trường ServiceNow. Tuy nhiên, chúng tôi xem xét nghiêm túc các báo cáo từ bên thứ ba và đang tiến hành điều tra."

Trong khi đó, Salesforce chưa đưa ra phản hồi chính thức.

Bài học cho doanh nghiệp Việt Nam

Sự việc này là một lời cảnh báo quan trọng cho các doanh nghiệp Việt Nam đang sử dụng SaaS, đặc biệt là Salesforce và ServiceNow. Việc cấu hình quyền truy cập khách (guest access) một cách bất cẩn có thể biến hệ thống thành "kho dữ liệu mở" cho tin tặc toàn cầu.

Các doanh nghiệp nên thực hiện ngay các bước kiểm tra:

  • Rà soát tất cả tài khoản guest và quyền truy cập hiện tại
  • Kiểm tra cấu hình sharing rules và search sources trong Salesforce
  • Xem xét các cài đặt cho phép tự đăng ký tài khoản trên trang LWR
  • Theo dõi nhật ký truy cập (audit logs) để phát hiện hành vi bất thường

"Nếu tài khoản khách có thể đọc một bản ghi, thì bất kỳ ai trên internet cũng có thể làm điều tương tự. Đây không phải là lỗ hổng nền tảng," Bachrach cảnh báo.

Vụ việc một lần nữa cho thấy an ninh mạng không chỉ là trách nhiệm của nhà cung cấp nền tảng, mà phần lớn phụ thuộc vào cách doanh nghiệp cấu hình và quản lý hệ thống của mình. Trước đó, trong tháng 3, nhóm tin tặc ShinyHunters đã đánh cắp dữ liệu của khoảng 100 công ty lớn sau khi khai thác các tài khoản khách được phân quyền quá rộng trên Experience Cloud của Salesforce.

Reco cho biết chưa thể xác định danh tính chính xác của nhóm tấn công City-Forum, đồng thời không loại trừ bất kỳ khả năng nào liên quan đến các nhóm tội phạm mạng đã biết.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗