# حملة City-Forum تسحب بيانات من بوابات Salesforce وServiceNow منذ عام دون استغلال أي ثغرة

> **المغزى:** البوابة التي تُضبط بنقرات في لوحة الإدارة لا تمر عادة بمراجعة الكود، ولذلك يمكن أن تبقى مفتوحة أمام زائر مجهول لعام كامل دون أن يلاحظ أحد.

- المصدر: المغزى (https://almaghza.com/a/2026-08-14-city-forum-salesforce-servicenow-portals/)
- التاريخ: 1 ربيع الأول - 14 أغسطس 2026 (2026-08-14)
- القسم: أمن سيبراني
- الوسوم: Salesforce، ServiceNow، أمن السحابة، الأمن السيبراني

نشرت شركة Reco المتخصصة في أمن تطبيقات SaaS، في 13 أغسطس 2026، تحليلًا لحملة سمّتها City-Forum. يسحب المهاجم فيها بيانات من بوابات عملاء مبنية على Salesforce Experience Cloud وServiceNow، دون أن يستغل أي ثغرة في المنصتين.

وبحسب التحليل، تخرج كل الطلبات من عنوان IP واحد على خادم افتراضي (VPS) لدى شركة Contabo في ألمانيا، مرتبط بنطاق city-forum.com منذ مارس 2025 على الأقل. ورصدت الشركة أكثر من 560,000 محاولة، ومن بين الضحايا شركات اتصالات وبنوك وشركات برمجيات وجهات حكومية. وما زالت الحملة نشطة.

وتقوم الفكرة على طبيعة هذه البوابات. فهي مفتوحة للزائر عمدًا، حتى يستطيع العميل فتح تذكرة دعم أو متابعة طلب دون تسجيل دخول. ويُسمى هذا الزائر guest user، وتُمنح له صلاحيات يُفترض أن تقتصر على عناصر بيانات (objects) محددة.

غير أن هذه الصلاحيات كثيرًا ما تُضبط على نطاق أوسع من اللازم، فتصبح عناصر لم يكن مقصودًا عرضها قابلة للقراءة. ولا يبحث المهاجم عنها يدويًا، بل يستعلم من واجهة GraphQL التابعة لـ UI API في Salesforce عمّا يستطيع الزائر قراءته، فتعيد إليه القائمة. لا يوجد exploit ولا رقم CVE، ولا يوجد تحديث أمني يمكن تثبيته لإغلاق الباب.

ولهذا تقع المشكلة خارج المسار المعتاد للمراجعة الأمنية. ففرق التطوير تراجع الكود الذي تكتبه، بينما هذه البوابات لم يكتبها أحد، بل ضُبطت بنقرات من لوحة الإدارة. ومن ثم فإن الشخص القادر على معرفة ما هو مكشوف فعلًا هو مسؤول المنصة (admin)، لا المطور.

ويعني ذلك أن أي شركة في المنطقة تقدم خدمة عملائها عبر إحدى هاتين المنصتين قد تكون مكشوفة بالطريقة نفسها، دون أن يظهر ذلك في أي فحص للكود أو للبنية التحتية.

## المصادر

- [تحليل Reco الأصلي لحملة City-Forum](https://www.reco.ai/blog/city-forum-campaign-salesforce-servicenow)
- [تغطية BleepingComputer](https://www.bleepingcomputer.com/news/security/city-forum-data-theft-attacks-target-salesforce-servicenow-portals/)
- [تغطية The Register](https://www.theregister.com/cyber-crime/2026/08/13/mystery-attacker-spent-a-year-raiding-salesforce-and-servicenow-portals/5287368)
- [تغطية SecurityWeek](https://www.securityweek.com/stealthy-city-forum-attacks-target-salesforce-and-servicenow-with-custom-toolset/)
