AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Salesforce y ServiceNow bajo ataque por vector UI-API sin precedentes

Investigadores de Reco documentan una campaña de extracción de datos que explota endpoints nativos sin documentación pública y herramientas propias del atacante.
Alerta

Investigadores de Reco documentan una campaña de extracción de datos que explota endpoints nativos sin documentación pública y herramientas propias del atacante.

Registros almacenados en sistemas Salesforce y ServiceNow están siendo comprometidos mediante un vector de ataque que no había sido observado previamente por investigadores de seguridad especializados en plataformas SaaS. La firma Reco identificó la campaña —bautizada City-Forum por un dominio asociado a la infraestructura del atacante— y señaló similitudes con el patrón operativo de ShinyHunters, grupo de extorsión responsable de ataques contra sitios de citas en enero y contra Oracle en junio de este año. La diferencia clave: esta vez el atacante penetró los sistemas a través de la capa UI-API, un punto de entrada que Reco no había visto explotar en campañas anteriores contra estas plataformas.

Cómo funciona el ataque a través de la capa UI-API

El vector de compromiso se centra en un endpoint nativo del Service Portal de ServiceNow, específicamente la función de búsqueda, que carece de documentación pública extensa y no cuenta con herramientas de código abierto conocidas para su explotación. Los atacantes desarrollaron su propio conjunto de herramientas para interactuar con este endpoint, lo que sugiere un nivel de inversión técnica superior al de campañas oportunistas que reutilizan exploits públicos. La capa UI-API —interfaz entre la experiencia de usuario y las llamadas al backend— normalmente no figura en los modelos de amenaza tradicionales enfocados en APIs REST documentadas o en vulnerabilidades de inyección SQL directa.

Reco observó que los atacantes mapearon diferentes vectores comunes de fuga de datos dentro de las plataformas objetivo, un comportamiento que indica reconocimiento previo y comprensión de cómo fluyen los datos sensibles en entornos Salesforce y ServiceNow. Este mapeo no es trivial: requiere entender la arquitectura de permisos, los flujos de trabajo de cada organización y los puntos donde los datos de usuarios quedan expuestos sin controles adicionales de acceso.

El patrón ShinyHunters y por qué esta campaña es distinta

ShinyHunters ganó notoriedad por ataques masivos de extracción de datos seguidos de publicación o venta en foros clandestinos. Los incidentes de enero contra sitios de citas y el de junio contra Oracle compartían un modus operandi: compromiso de credenciales, exfiltración a gran escala, monetización rápida. City-Forum replica la lógica de extorsión —datos expuestos, presión para pago— pero introduce dos elementos nuevos. Primero, el desarrollo de herramientas propias en lugar de depender de scripts públicos. Segundo, la selección de un endpoint sin documentación amplia, lo que reduce la probabilidad de que defensores hayan implementado controles específicos para ese vector.

La ausencia de herramientas de código abierto conocidas para explotar el endpoint de búsqueda del Service Portal de ServiceNow significa que la mayoría de los equipos de seguridad no tienen visibilidad sobre este tipo de actividad en sus registros de auditoría estándar. Los sistemas de detección de intrusiones configurados para alertar sobre patrones de explotación conocidos no disparan alarmas cuando el atacante usa una herramienta custom contra un endpoint que no figura en las bases de datos de amenazas públicas.

Exposición en América Latina por dependencia de plataformas SaaS corporativas

Salesforce y ServiceNow tienen penetración significativa en sectores financieros, de telecomunicaciones y retail en México, Brasil, Colombia y Argentina. Empresas que centralizaron gestión de clientes y tickets de soporte en estas plataformas —sin implementar controles de acceso granulares o monitoreo de actividad anómala en la capa UI-API— quedan expuestas al mismo vector que City-Forum está explotando. No hay reportes públicos de víctimas específicas en la región, pero la lógica de exposición es estructural: si una organización usa ServiceNow con el Service Portal habilitado y no tiene visibilidad sobre consultas de búsqueda inusuales, el ataque es viable independientemente de la geografía.

Publicidad728×90 — In-Article

El riesgo se amplifica en contextos donde equipos de seguridad dependen de configuraciones por defecto de los proveedores SaaS sin auditorías internas de endpoints expuestos. La falta de documentación pública del endpoint explotado significa que muchos administradores de sistemas en la región probablemente desconocen su existencia o no lo consideran un vector de riesgo hasta que un incidente lo pone en evidencia.

Qué implica el desarrollo de herramientas propias para este tipo de ataques

La creación de un toolset específico para explotar un endpoint sin documentación pública indica que el atacante invirtió tiempo en ingeniería inversa de la plataforma ServiceNow. Esto no es trabajo de un actor oportunista: requiere capacidad de análisis de tráfico, comprensión de cómo la interfaz de usuario genera llamadas al backend, y prueba iterativa para identificar qué parámetros de búsqueda permiten extraer datos sin disparar controles de rate limiting o alertas de seguridad. El mapeo de vectores comunes de fuga de datos —mencionado por Reco— sugiere que el atacante no solo buscó un punto de entrada, sino que diseñó un flujo completo de exfiltración optimizado para cada tipo de registro sensible.

Este nivel de sofisticación técnica contrasta con campañas masivas que explotan CVEs públicos mediante scripts automatizados. City-Forum parece estar operando en un nicho: plataformas SaaS corporativas con endpoints poco documentados, donde la inversión en desarrollo de herramientas propias se justifica por el volumen de datos accesibles y la baja probabilidad de detección temprana.

Nuestro análisis

City-Forum representa un cambio en el modelo de amenaza para plataformas SaaS corporativas: el atacante no espera a que aparezca un CVE público ni reutiliza exploits conocidos, sino que invierte en ingeniería inversa de endpoints nativos sin documentación amplia. Este patrón ya se vio en ataques contra APIs internas de servicios cloud, pero su aplicación sistemática a la capa UI-API de Salesforce y ServiceNow es nueva. La similitud con ShinyHunters en cuanto a lógica de extorsión sugiere que grupos de extracción de datos están profesionalizando su enfoque técnico: menos dependencia de herramientas públicas, más inversión en reconocimiento y desarrollo custom.

Lo que todavía no está claro es si City-Forum es una operación de ShinyHunters con nuevo tooling o un actor distinto que replica su modelo de negocio. Reco no confirmó atribución definitiva, solo similitudes operativas. Tampoco hay datos públicos sobre cuántas organizaciones fueron comprometidas ni qué volumen de registros quedó expuesto. La ausencia de herramientas de detección específicas para este vector significa que muchas víctimas podrían no haber identificado el compromiso todavía. ¿Cuántos equipos de seguridad en la región están auditando actividad de búsqueda en el Service Portal de ServiceNow como vector potencial de exfiltración?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard